SafePal披露数据泄露:40,000名用户面临定向攻击风险

硬件加密货币钱包制造商SafePal已正式确认发生个人数据泄露事件,影响约39,798名客户。在8月16日披露的这起事件中,用户的姓名、送货地址、电话号码、电子邮箱及订单详情落入第三方手中。这是构建定向钓鱼攻击的典型数据组合。
需要重点强调的是:关键财务信息并未遭到泄露。助记词、私钥、密码、银行账户信息和银行卡数据均未存储在被影响的服务器上,因此用户的资金没有直接威胁。截至目前,项目团队尚未发现任何未经授权访问钱包或试图提取资产的痕迹。
然而,主要风险在于社会工程学攻击。攻击者掌握个人数据后,可能冒充SafePal客服,提出“退款”请求,要求“更新固件”,或将受害者引导至钓鱼网站。目前,项目团队正在积极监控假冒网站和域名,并推动其被封锁。
事件原因及影响范围
问题的根源在于与客户数据库集成的订单跟踪插件存在授权错误。该插件对访问权限的处理不当,使外部人员能够查看其他用户的订单。开发人员表示,该漏洞已被修复,安全措施也已加强。
该事件影响了在2025年3月2日至2026年4月11日期间购物的客户。值得注意的是,SafePal并未披露漏洞被利用的确切日期及发现时间,这使人们对数据在攻击者手中停留的时间产生了疑问。在与独立安全公司联合进行的调查中,计划对订单处理系统进行全面审计。
作为预防措施,该公司将该系统中的数据存储期限缩短至90天,以符合监管要求,同时已通知物流合作伙伴,要求他们检查自身系统是否存在泄露风险。
这是本周内第二起类似事件:此前,Trezor项目也遭遇了类似问题,近14,000名客户的数据因物流合作伙伴ShipMonk被入侵而泄露。
我的评论:这起事件再次表明,如果攻击针对的是人为因素和数据处理边界,钱包的硬件安全性将毫无用处。在指定期间内下过订单的SafePal和Trezor用户,应对任何收到的消息保持高度警惕,即使它们看起来是官方的。始终手动检查网站地址,并忽略任何“紧急更新”或“验证”请求——官方支持绝不会索要助记词或私钥。