SafePal披露数据泄露:40,000名用户面临定向攻击风险

8月16日,硬件加密货币钱包制造商SafePal正式确认了一起与客户数据库未授权访问相关的事件。由于订单处理系统中的漏洞,约39,798名用户的个人信息落入了第三方手中。被泄露的数据包括姓名、收货地址、电话号码、电子邮箱地址以及订单详情。
需要重点强调的是:该事件并未涉及对安全至关重要的资产——助记词、私钥、密码、银行账户信息及支付卡数据。SafePal不会将这些信息存储在其服务器上,这大大降低了数字资产被直接窃取的风险。根据已进行的调查,未发现任何对用户钱包或资金进行未授权访问的迹象。
尽管如此,风险仍然很高。个人数据的泄露为定向钓鱼攻击打开了广阔的空间。攻击者掌握此类信息后,可以冒充SafePal支持人员,拨打电话、在即时通讯工具中发送消息,提出“退款”请求,要求“更新固件”,或将受害者引导至伪造网站。目前,项目团队正在积极监控欺诈性资源,并推动其被封禁。
事件的技术细节
问题的根源在于订单追踪插件中的授权错误。该组件与客户数据相关联,未能正确处理访问权限,使得外部人员能够查看其他用户的订单。截至声明发布时,该漏洞已被修复,安全措施也已得到加强。
该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。公司尚未透露漏洞被利用的确切时间以及发现时间。目前,SafePal正与一家独立安全公司联合开展调查,并计划对订单处理系统进行全面审计。作为预防措施,该系统内的数据存储期限已缩短至90天,物流合作伙伴也已收到通知,并正在检查自身系统是否存在被入侵的情况。
这一事件是硬件钱包行业近几天内第二起严重的泄露事件。此前,8月13日,Trezor的物流合作伙伴遭到黑客攻击,导致近14,000名客户的数据泄露。一个令人担忧的趋势显而易见:攻击者越来越多地瞄准的不是钱包本身,而是更脆弱的环节——处理系统和物流系统。这凸显出,即使是最受保护的硬件解决方案,在生态系统层面也存在脆弱性,用户需要保持警惕,尤其是对于任何声称来自制造商的入站消息。