SafePal数据泄露:近4万名硬件钱包用户面临钓鱼风险

8月16日,硬件加密钱包制造商SafePal正式确认发生数据泄露事件,影响约39,798名用户。第三方的个人姓名、收货地址、电话号码、电子邮箱及订单详情均落入他人之手。
需要强调的是:关键财务信息并未遭到泄露。助记词、私钥、密码、银行账户信息及支付卡数据均未存储在SafePal服务器上,因此攻击者无法访问用户资金。目前没有任何迹象表明存在未经授权的交易或钱包被入侵的情况。
尽管如此,威胁依然严峻。个人数据泄露为定向钓鱼攻击打开了广阔空间。攻击者可能冒充客服联系受害者,提出“退款”请求,要求“更新固件”,或将用户引导至假冒网站。SafePal团队已持续监控钓鱼资源,并积极推动其封禁。
事件原因
问题的根源在于订单追踪插件中的授权错误。该组件与客户数据相关联,错误地处理了访问权限,导致外部人员能够查看其他用户的订单。截至声明发布时,该漏洞已被修复,安全措施也已加强。
此次事件影响的是2025年3月2日至2026年4月11日期间下单的客户。公司未透露漏洞被利用的具体时间及发现时间。目前,SafePal正与独立安全专家联合开展调查,并计划对订单处理系统进行全面审计。
作为预防措施,公司将该系统中的数据存储期限缩短至90天,并已通知物流合作伙伴,要求其检查自身系统是否存在泄露风险。
这是本周内第二起类似事件。此前,8月13日,Trezor项目也报告了类似泄露——物流合作伙伴ShipMonk遭入侵,导致近14,000名客户数据被公开。
我的评论:这一系列事件对整个行业敲响了警钟。硬件钱包仍是存储加密资产最安全的方式之一,但其制造商同时也是处理个人数据的客户数据库公司。攻击正从设备本身转向基础设施和供应链。用户应保持高度警惕:任何关于“钱包问题”或“固件更新”的消息,都必须仅通过官方渠道核实。您的助记词是攻击者唯一无法窃取的东西——只要您自己不泄露它。