加密新闻

17.08.2026
04:13

SafePal数据泄露:近4万名用户面临定向攻击风险

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起涉及约39,798名客户个人数据泄露的事件。姓名、送货地址、电话号码、电子邮箱和订单详情落入了第三方手中。考虑到加密货币行业受众的敏感性,这对整个市场来说是一个严重的信号。

需要强调的是:此次泄露并未涉及关键数据——助记词、私钥、密码、银行信息和卡号。公司并不存储此类信息,这排除了攻击者直接访问用户资金的可能性。然而,这并未降低风险:泄露的数据是社交工程和钓鱼攻击的理想基础。

开发人员警告称,攻击者可能利用获取的信息进行定向攻击:冒充客服打电话或发消息,提供“退款”,要求更新固件或将用户引导至假冒网站。目前,SafePal团队正在积极监控钓鱼资源,并努力推动其被封禁。

事件原因

问题的根源在于订单跟踪插件中的授权错误,该插件与客户数据相关联。该插件对访问权限的处理不当,导致外部人员能够查看其他用户的订单。截至声明发布时,该漏洞已被修复,安全措施也已加强。

此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。公司未透露漏洞被利用的确切时间以及发现时间,这引发了对其流程透明度的质疑。

目前,SafePal正与一家独立安全公司联合开展调查,并计划对订单处理系统进行全面审计。根据法律规定,数据存储期限已缩短至90天,物流合作伙伴也已接到通知,要求检查其系统。

这是该行业近几天内发生的第二起重大事件:8月13日,Trezor因物流合作伙伴ShipMonk被入侵而发生了类似的泄露,影响了近14,000名客户。这一趋势令人担忧——攻击者越来越多地将目标对准外围服务,而非钱包本身。

我的评论:在硬件钱包被视为安全标杆的情况下,物流和订单跟踪层面的泄露正成为“薄弱环节”。用户应保持高度警惕:任何“来自客服”的来电或邮件,要求更新固件或输入助记词,几乎可以肯定是钓鱼行为。切勿信任未经核实的通信渠道。