SafePal数据泄露:40000名用户数据面临风险

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起影响约39,798名用户的个人数据泄露事件。客户的姓名、送货地址、电话号码、电子邮箱和订单详情已落入第三方手中。考虑到此类数据是定向钓鱼攻击的理想基础,这对整个行业来说是一个严重信号。
需要强调的是:关键财务信息并未受到损害。助记词、私钥、密码、银行信息和卡片数据并未存储在SafePal的服务器上,因此攻击者无法访问用户的钱包和资金。项目团队未发现客户资产遭到未经授权访问的痕迹。
然而,此次泄露为社会工程攻击提供了有利条件。攻击者可能冒充客服支持、提供“退款”、要求更新固件或将用户引诱至钓鱼网站。SafePal已在监控假冒资源并积极推动其封禁,但用户仍需保持高度警惕。
事件原因与规模
问题的根源在于与客户数据集成的订单跟踪插件存在授权错误。该插件未正确处理访问权限,导致外部人员能够查看其他用户的订单。截至声明发布时,该漏洞已被修复,安全措施也已加强。
此次事件影响了在2025年3月2日至2026年4月11日期间下单的客户。漏洞被利用和发现的具体日期尚未披露。目前,SafePal正与一家独立安全公司联合开展调查,并计划对订单处理系统进行全面审计。
根据法律规定,数据保留期限已缩短至90天,物流合作伙伴也已接到通知,要求检查其系统是否存在泄露风险。值得注意的是,这是本周内第二起类似事件:8月13日,Trezor项目报告了约14,000名客户的数据泄露,其物流合作伙伴ShipMonk遭到黑客攻击。
我的分析:这一情况再次提醒我们,即使是保护密钥免受数字威胁的硬件钱包,在基础设施层面也存在脆弱性。用户应将任何来自“客服”的消息视为潜在钓鱼攻击,并始终核实网站地址。行业是时候考虑对个人数据处理安全进行标准化,否则此类泄露将成为系统性问题。