17.08.2026
05:59
SafePal数据泄露:40,000名用户面临钓鱼攻击风险

硬件加密货币钱包制造商SafePal披露了一起大规模事件,影响了约39,798名客户。第三方获取了个人数据:姓名、送货地址、电话号码、电子邮箱和订单详情。这是对隐私的严重打击,但至关重要的是,攻击者并未获取助记词、私钥或财务信息。公司不存储这些数据,也未发现钱包被破解的迹象。
尽管如此,此次泄露为定向攻击提供了有利条件。诈骗者现在可以冒充SafePal支持人员打电话、发消息或发送钓鱼邮件,声称“退款”或要求更新固件。项目团队已在监控假冒资源并致力于将其封禁。
问题根源
泄露原因是订单跟踪插件中的授权错误。系统未正确处理访问权限,使外部人员能够查看其他客户的订单。截至声明发布时,开发人员已修复漏洞并加强了防护。事件影响了2025年3月2日至2026年4月11日期间提交的订单,但攻击和发现的具体时间未披露。
目前,SafePal正与一家独立安全公司联合开展调查,并准备对整个订单处理系统进行审计。根据法律规定,数据存储期限已缩短至90天,物流合作伙伴也已收到通知,需检查自身系统。
这是本周第二起类似事件。此前,8月13日,Trezor项目因物流合作伙伴ShipMonk遭黑客攻击,导致近14,000名客户数据泄露。这一趋势令人担忧:即使是保护加密资产的硬件钱包,在个人数据处理层面也可能存在脆弱性。
我的结论:该事件凸显出,加密行业的安全性不仅限于密钥保护。通过泄露数据进行的钓鱼攻击是一种隐蔽威胁,如果用户不保持警惕,可能导致资产损失。始终检查网站地址,不要轻信任何消息,即使看起来官方。安全是一个综合过程,只有那些以最高严肃态度对待它的人才值得信赖。