加密新闻

17.08.2026
06:20

SafePal数据泄露:近4万名用户面临定向钓鱼攻击风险

hack

8月16日,硬件加密货币钱包制造商SafePal正式确认其大部分客户数据库的个人数据遭到泄露。此次事件导致39,798名用户的信息落入第三方手中,包括姓名、实体送货地址、电话号码、电子邮箱地址及订单详情。

需要强调的是,此次事件范围有限,并未涉及关键财务数据。助记词、私钥、密码、银行信息、卡号及身份证件号码均保持安全,因为SafePal在架构上不收集也不存储此类信息。目前没有任何迹象表明攻击者已获取客户资金或钱包的访问权限。

然而,不应低估个人数据泄露带来的风险。所获取的信息为定向钓鱼攻击提供了理想基础。攻击者掌握订单和联系信息后,可能冒充SafePal客服、提供虚假退款、要求更新固件或将用户引导至伪造网站。项目团队已在对钓鱼网站进行监控,并采取措施予以封禁。

事件技术细节

问题根源在于与客户数据集成的订单跟踪插件存在授权错误。该插件对信息访问请求的处理不当,使得外部人员能够查看其他用户的订单。截至官方声明发布时,开发人员已修复该漏洞并加强了防护措施。

此次事件影响了在2025年3月2日至2026年4月11日期间购物的客户。公司尚未透露漏洞被利用及被发现的具体时间。目前,SafePal正与独立安全公司合作开展内部调查,并计划对整个订单处理系统进行全面审计。

作为预防措施,公司已将易受影响系统中的数据存储期限缩短至90天,以符合法律要求,同时已通知物流合作伙伴,要求其检查自身系统是否受到潜在影响。

这是最近几天内第二起类似事件。此前,8月13日,Trezor项目也遭遇了类似问题,通过物流合作伙伴ShipMonk发生的数据泄露影响了近14,000名客户。

我的评论:这一情况再次表明,即使是最可靠的硬件钱包,在其周边生态层面也存在脆弱性。投资者应认识到:安全不仅在于保护私钥,还在于对任何通信保持警惕,尤其是在数据泄露之后。利用真实订单数据进行的定向钓鱼是最危险的攻击途径之一,因此SafePal用户应保持高度谨慎,忽略任何可疑的资金转账请求或敏感信息透露要求。