SafePal数据泄露:40,000名用户面临钓鱼攻击风险

8月16日,硬件加密货币钱包制造商SafePal正式确认发生个人数据泄露事件,影响约39,798名客户。第三方的个人姓名、收货地址、电话号码、电子邮箱及订单详情均落入他人之手。
需要强调的是:该事件并未涉及高度敏感信息。助记词、私钥、密码、银行账户信息及证件数据仍然安全——SafePal原则上不会在其服务器上存储此类信息。项目团队未发现任何未经授权访问用户钱包或资金的迹象。
然而,主要威胁在于其他方面。个人数据泄露为定向攻击打开了广阔空间:攻击者可能冒充客服人员,拨打电话、通过即时通讯工具发送消息,提出“退款”或要求“更新固件”。这些都是典型的钓鱼手法,旨在窃取资金。目前,SafePal正在积极监控假冒资源,并推动其被封锁。
事件原因
问题的根源在于与客户数据库集成的订单跟踪插件存在授权错误。该插件在处理访问请求时存在缺陷,使得外部人员能够查看其他用户的订单。截至声明发布时,开发人员已修复该漏洞并加强了防护措施。
该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。漏洞被利用的确切时间及发现时间尚未披露。目前,SafePal正与一家独立安全公司联合调查,并计划对订单处理系统进行全面审计。
根据法律规定,公司已将系统中数据的存储期限缩短至90天,并已通知物流合作伙伴,要求其检查系统是否存在泄露风险。
这是本周内第二起类似事件。此前,8月13日,Trezor项目遭遇了类似的数据泄露:物流合作伙伴ShipMonk被入侵,导致近14,000名客户的数据被公开。这一情况清楚地表明,即使是最安全的加密货币钱包,也可能通过处理个人数据的第三方服务而变得脆弱。
我的评论:SafePal和Trezor的事件对整个行业来说是一个警钟。硬件钱包仍然是资金安全的最佳标准,但其用户面临的主要风险是社会工程学攻击。如果您收到此类通知,请记住:官方支持绝不会索要您的助记词或私钥。请通过项目的官方渠道核实任何联系方式。