SafePal数据泄露:近4万名用户受影响,但密钥安全无忧

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起个人数据泄露事件。由于未经授权的访问,约39,798名客户的信息落入了第三方手中。涉及内容包括姓名、送货地址、电话号码、电子邮箱以及订单详情。
需要强调的是:此次事件并未涉及高度敏感的数据。助记词、私钥、密码、银行账户信息和银行卡号均未被泄露,因为SafePal原则上不会将这些信息存储在其服务器上。项目团队未发现任何迹象表明攻击者获取了用户钱包或资金的访问权限。
尽管如此,受影响客户面临的风险仍然很高。个人数据泄露为定向钓鱼攻击提供了广阔的空间。攻击者可能利用所获信息,以SafePal客服的名义拨打电话或发送邮件,提出“退款”或要求“更新固件”。特别危险的是模仿SafePal官方门户的假冒网站。公司目前正在监控此类资源,并积极推动其被封锁。
事件原因及应对措施
问题的根源在于订单跟踪插件中的授权错误,该插件与客户数据库进行了集成。权限处理不当使得外部人员能够查看其他用户的订单。截至声明发布时,开发人员已修复该漏洞并加强了防护措施。
此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。攻击者具体利用漏洞的时间尚未披露。目前,SafePal正与一家独立安全公司联合开展内部调查,并准备对整个订单处理系统进行全面审计。
根据法律要求,公司已将该系统中数据的存储期限缩短至90天。此外,已通知物流合作伙伴,要求其检查自身系统是否受到潜在影响。
值得注意的是,这是该行业近期发生的第二起重大事件。此前,8月13日,Trezor项目也遭遇了类似问题,其物流合作伙伴ShipMonk被入侵,导致近14,000名客户的数据泄露。这一趋势表明,硬件钱包生态系统中存在系统性问题,薄弱环节并非设备本身,而是辅助服务和供应链。
我的评论:这一案例再次提醒我们,用户的安全性不仅取决于密钥的加密保护,还取决于外围数据的卫生管理。行业早已应该重新审视个人信息的存储方式,尽量减少数据收集,并采用去中心化的配送解决方案。对于用户而言,当前应对任何声称来自SafePal的来信保持高度警惕,并在输入任何数据前仔细核对网站地址。