加密新闻

17.08.2026
06:41

SafePal数据泄露:近4万名硬件钱包用户受影响

hack

硬件加密货币钱包制造商SafePal披露了一起大规模事件,影响了约39,798名客户。第三方获取了个人数据:姓名、送货地址、电话号码、电子邮箱和订单详情。这是对用户隐私的严重打击,但也有令人欣慰的消息。

关键信息,如助记词、私钥、密码和银行信息,仍然安全。SafePal不在其服务器上存储这些数据,这是硬件钱包的标准做法。项目团队未发现资金受损或钱包被访问的迹象。

尽管如此,此次泄露为定向钓鱼攻击提供了机会。攻击者掌握个人数据后,可能冒充支持团队拨打电话、发送消息或邮件,提出“退款”、要求“更新固件”或引导用户访问虚假网站。SafePal已在监控钓鱼资源并推动其被封禁。

事件原因

问题的根源是订单跟踪插件中的授权错误。该组件错误处理了访问权限,使外部人员能够查看其他客户的订单。截至声明发布时,开发人员已修复漏洞并加强了安全措施。

该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。漏洞被利用的确切时间及发现时间未披露。目前,SafePal正与一家独立安全公司合作进行调查,并计划对订单处理系统进行全面审计。

根据法律要求,公司将该系统中数据的存储期限缩短至90天,并通知了物流合作伙伴,要求他们检查自身系统是否可能受到影响。

这是最近几天内第二起类似事件。此前,8月13日,Trezor项目也遇到了类似问题:物流合作伙伴ShipMonk被入侵,导致近14,000名客户的个人数据泄露。

我的分析:此次泄露再次提醒我们,即使是硬件钱包也无法防止与配送相关的个人数据被泄露。攻击者越来越多地使用社会工程学,而非技术性入侵。用户应保持高度警惕,忽略任何来自“支持团队”的请求——尤其是那些要求紧急操作或输入助记词的请求。