SafePal数据泄露:近4万名用户面临定向攻击风险

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起影响约39,798名客户个人数据的事件。第三方的个人姓名、收货地址、电话号码、电子邮箱及订单详情均被泄露。考虑到硬件钱包受众的敏感性,这对整个行业来说是一个严重信号。
需要强调的是:此次泄露并未涉及助记词、私钥、密码或银行信息。SafePal原则上不存储这些数据,因此用户不会遭受直接的经济损失。项目团队未发现任何未经授权访问客户资金或钱包的痕迹。
然而,主要威胁在于其他方面。攻击者现在掌握了足够的数据来进行定向钓鱼攻击。他们可能冒充SafePal支持人员,提供“退款”,要求“固件更新”,或将用户引导至虚假网站。目前,该公司正在积极监控欺诈资源并推动其封禁。
事件原因
问题的根源在于与客户数据库集成的订单跟踪插件中的授权错误。该插件未正确处理请求,导致外部人员能够查看其他用户的订单。截至声明发布时,漏洞已被修复,防护措施也已加强。
该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。漏洞被利用及被发现的确切日期尚未披露。目前,SafePal正在与一家独立安全公司联合开展调查,并计划对订单处理系统进行全面审计。
根据监管要求,数据保留期限已缩短至90天,物流合作伙伴也已收到通知,要求检查其系统。这是明智的一步,但并不能改变泄露已经发生的事实。
值得注意的是,仅三天前,即8月13日,Trezor也发生了类似事件——由于物流合作伙伴ShipMonk被入侵,近14,000名客户受到影响。两家硬件钱包市场的主要参与者在一周内相继遭遇泄露——这是一个令人担忧的趋势,表明数据处理方面存在系统性弱点。
我的分析:尽管用户资金是安全的,但这里的主要教训是对任何收到的消息保持不信任。在即使硬件钱包制造商也成为泄露受害者的时代,双因素认证和冷存储只是保护的一部分。至关重要的是,通过官方渠道核实任何“更新”或“验证”请求,避免点击邮件和短信中的链接。