SafePal数据泄露:近40,000名用户受到影响

8月16日,专门生产硬件加密钱包的公司SafePal正式确认了一起影响约39,798名客户的数据泄露事件。在此次事件中,用户的姓名、收货地址、电话号码、电子邮件地址以及订单详情均落入了第三方手中。
需要强调的是,此次事件并未涉及对安全至关重要的数据:助记词、私钥、密码、银行信息、卡号及证件号码。这是因为SafePal原则上不收集也不存储此类敏感信息。此外,项目团队未发现任何证据表明攻击者获取了用户钱包或资金的访问权限。
尽管如此,开发人员警告称存在较高的定向攻击风险。个人数据的泄露为欺诈行为提供了广阔空间:攻击者可能冒充客服人员致电或发送信息给受害者,提出退款要求、要求更新固件或将用户引导至钓鱼网站。目前,SafePal团队正在积极监控假冒资源并推动其被封禁。
事件原因及影响范围
问题的根源在于订单跟踪插件中的授权错误,该插件与客户数据进行了集成。该插件在处理信息访问请求时存在不当之处,使得外部人员能够查看其他客户的订单。截至官方声明发布时,开发人员已修复该漏洞并加强了安全措施。
此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。然而,SafePal并未透露攻击者利用漏洞的具体时间以及漏洞被发现的时间。目前,公司正与一家独立安全公司联合开展内部调查,并计划对订单处理系统进行全面审计。
根据法律要求,SafePal已将该系统中的数据存储期限缩短至90天,并通知了物流合作伙伴,要求他们检查自身系统是否受到该问题的影响。
值得注意的是,就在几天前的8月13日,Trezor项目也发生了类似情况。其物流合作伙伴ShipMonk遭到入侵,导致近14,000名客户的个人信息泄露。这一趋势令人担忧:硬件钱包行业一直被视为安全标杆,如今在相关服务和承包商层面却变得越来越脆弱。
我的评论:此类事件对整个行业来说是一个警钟。即使钱包本身固若金汤,对周边环节——物流、插件、合作伙伴系统——的攻击正成为主要威胁途径。用户应保持高度警惕:任何来自“SafePal客服”的、要求提供数据或点击链接的消息,几乎可以肯定是诈骗。资金存储的安全并不能免除保护个人信息的必要性。