加密新闻

17.08.2026
03:33

SafePal数据泄露:40,000名用户面临钓鱼攻击风险

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认其大部分客户数据库的个人数据遭到泄露。此次事件导致39,798名用户的信息落入第三方手中,包括姓名、送货地址、电话号码、电子邮箱及订单详情。考虑到此类平台所处理的敏感数据,这对整个市场来说是一个严重信号。

需要强调的是,对用户资金安全至关重要的数据——助记词、私钥、密码、银行账户信息和卡号——并未遭到泄露。SafePal不在其服务器上存储这些信息,这是硬件钱包的安全标准。目前没有任何证据表明攻击者已获取客户资产。

尽管如此,此次泄露为定向钓鱼攻击提供了可乘之机。攻击者掌握个人数据后,可能冒充SafePal支持人员,提供虚假退款,要求更新固件,或将用户引导至假冒网站。项目团队已在监控钓鱼资源,并积极推动其封禁。

事件原因

问题的根源在于订单跟踪插件中的授权错误,该插件可访问客户数据。权限处理不当使外部人员能够查看其他用户的订单。截至声明发布时,漏洞已被修复,安全措施也已加强。

此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。漏洞被利用的确切时间及发现时间尚未披露。目前,SafePal正与一家独立安全公司联合开展内部调查,并计划对订单处理系统进行全面审计。作为预防措施,该系统中的数据存储期限已缩短至90天,物流合作伙伴也已收到通知,要求其检查自身系统。

我的分析:这一事件再次表明,即使是注重安全的公司,在其基础设施的边缘环节也可能存在脆弱性。值得注意的是,这是本周内第二起类似事件——8月13日,Trezor因物流合作伙伴遭入侵而面临类似问题。市场需要重新审视订单处理阶段的数据保护方法,而用户则应对任何收到的通信保持高度警惕,尤其是在此类泄露事件之后。