加密新闻

17.08.2026
03:53

SafePal数据泄露事件:近4万名硬件钱包用户受影响

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认发生个人数据泄露事件,影响约39,798名客户。事件导致第三方获取了用户的姓名、送货地址、电话号码、电子邮箱地址以及订单详情。这对整个行业来说是一个严重信号,因为即使是被视为安全标杆的硬件钱包,在配套服务层面也可能存在漏洞。

需要强调的是:此次泄露并未涉及高度敏感数据。助记词、私钥、密码、银行信息、卡号和证件号码均未被泄露——SafePal原则上不在其服务器上存储这些信息。项目团队表示,未发现用户资金或钱包遭到未经授权访问的迹象。尽管如此,受影响客户面临的风险仍然很高。

获取个人数据的攻击者可能利用这些信息进行定向钓鱼攻击。这包括冒充客服的电话和消息、提出“退款”要求、要求更新固件或引导用户访问假冒网站。SafePal目前正在监控钓鱼资源并积极推动其被封禁,但用户仍需保持高度警惕。

事件原因及团队回应

问题的根源在于与客户数据库集成的订单跟踪插件存在授权错误。该插件对访问权限的处理不当,导致外部人员能够查看其他用户的订单。截至声明发布时,开发人员已修复该漏洞并加强了防护措施。该事件影响2025年3月2日至2026年4月11日期间提交的订单,但漏洞被利用的确切时间尚未披露。

目前,SafePal正与一家独立安全公司联合开展调查,并计划对订单处理系统进行全面审计。根据法律规定,该系统中的数据存储期限已缩短至90天,同时物流合作伙伴已收到通知,要求检查其系统是否存在泄露风险。值得注意的是,就在三天前(8月13日),Trezor也发生了类似事件——物流合作伙伴ShipMonk遭入侵,导致近14,000名客户数据泄露。

我的分析:硬件钱包行业的这一波事件是一个警钟。黑客已从攻击设备本身转向攻击外围环节:物流、插件、客服。用户应牢记,安全不仅在于将助记词保存在硬件中,还在于保护可能成为通往资产桥梁的个人信息。请做好应对钓鱼攻击的准备,切勿通过电话或即时通讯工具透露敏感信息。