近 40,000 名加密钱包制造商 SafePal 的客户现在不得不更加密切地留意自己的收件箱。该公司于 8 月 16 日披露,其订单追踪系统中的一个缺陷暴露了大约 39,798 个客户账户关联的个人信息,这标志着今年硬件钱包行业中较为重大的SafePal 数据泄露事件之一。好消息是,据 SafePal 称,此次泄露从未触及真正保护加密资金的那些凭证。
Summary
要点总结
- SafePal 订单追踪插件中的授权缺陷暴露了大约 39,798 名客户的个人数据,这些客户在 2025 年 3 月 2 日至 2026 年 4 月 11 日期间下过订单。
- 被暴露的信息包括姓名、电子邮箱地址、电话号码、收货地址和购买详情——但不包括助记词、私钥、钱包密码、支付卡号、银行信息或政府签发的身份证件。
- SafePal 表示,没有证据表明客户钱包或资金因这次泄露本身而被直接攻破。
- 公司已下架与该事件相关的 30 多个钓鱼网站,并将个人数据的保留期限缩短至 90 天。
- SafePal 正聘请一家独立的第三方安全公司对其修复方案进行审计,此前 Trezor 和 Ledger 也发生了类似的数据暴露事件。
是什么触发了 SafePal 数据泄露
根本原因是 SafePal 用于追踪客户订单的一个插件中存在授权缺陷。在某些条件下,该缺陷允许一个客户仅通过篡改订单号就能查看另一位客户的订单信息——类似于一个快递追踪页面意外允许陌生人调出他人的收据。
SafePal 尚未说明易受攻击的代码究竟是在何时被引入,也没有说明在发现并修补该缺陷之前,有多少外部方可能访问过这些暴露的记录。
暴露数据的范围和类型
根据 SafePal 的事件报告以及 The Block 和 CoinDesk 的报道,这些暴露的记录涵盖了 2025 年 3 月 2 日至 2026 年 4 月 11 日期间下的订单。数据包括客户姓名、电子邮箱地址、电话号码、收货地址和购买详情——足够多的个人细节,使得未来的诈骗尝试看起来更加可信。
钱包安全保持完好
SafePal 明确说明了此次泄露未涉及的内容。公司表示,在受影响的数据中,并未包含助记词、私钥、钱包密码、支付卡号、银行账户信息以及政府签发的身份证号码,这些信息从未被暴露。SafePal 补充说,他们没有发现任何证据表明此次泄露本身导致对 SafePal 钱包或客户资金的访问被攻破,这一区别很重要,因为这将影响外界对该事件的看法。
SafePal 客户面临的钓鱼风险升级
对受影响用户而言,真正的危险不是被盗的加密货币,而是逼真的冒充行为。由于攻击者可以将真实姓名、地址和订单历史配对使用,基于这些数据构建的钓鱼尝试会比普通的垃圾邮件看起来更可信。SafePal 提醒用户,骗子可能会冒充其员工,声称提供固件更新、退款或硬件钱包设备更换,以此专门诱骗受害者交出钱包凭证。
这一警告并非假设。早在 7 月 3 日和 7 月 4 日,Reddit 和 Trustpilot 上就出现了引用准确个人信息的公开投诉——远早于 SafePal 的公开披露——这些投诉描述了诈骗电话,来电者已经知道客户的姓名、地址、电话号码、电子邮箱以及过往订单详情,并引导受害者访问一个伪装成 SafePal 支持页面的欺诈网站。SafePal 表示,他们在 5 月初调查过一份更早的报告,但最初将其视为孤立案例,直到 7 月才将其升级为对订单处理流水线的全面审查和重建,当时授权缺陷被确认是根本原因。
钓鱼网站下架与客户告警
SafePal 称已识别并移除 30 多个与该事件相关的欺诈网站和钓鱼链接,并持续监控试图利用泄露数据的新域名。受影响客户已通过 SafePal 安全部门发送的电子邮件逐一收到通知,公司还上线了一个验证工具,用户可通过输入订单号和收货国家来检查自己的订单是否受到影响。
受影响用户应该怎么做
SafePal 的指导非常直接:任何已经在可疑网站上输入过助记词或私钥的人——无论是通过电子邮件、电话还是实体邮件被引导——都应将该钱包视为已被攻破,生成一个新钱包,并立即转移所有剩余资金。
SafePal 的应对:数据保留变更与独立审计
除了修补眼前的缺陷外,SafePal 还在全面调整其保存客户订单数据的时间长度。公司表示,正在将受影响环境中的个人数据保留期限从采集之日起仅保留 90 天,此举旨在缩小未来事件中可能被暴露的历史数据池。这一决定也反映了另一个问题:在 2025 年 9 月至 2026 年 4 月期间,一个配置错误导致例行数据清理流程发生故障,意味着旧记录在系统中停留的时间远超预期,尽管 SafePal 表示,这一故障本身并未导致未经授权的访问。
SafePal 还将聘请一家独立第三方安全公司来验证解决方案,并对其订单处理系统进行全面安全评估,此举旨在让客户放心:底层授权问题已经真正被关闭,而不仅仅是被临时修补。
硬件钱包供应商中正在浮现的模式
SafePal 的披露发生在竞争对手硬件钱包制造商 Trezor 遭遇类似事件后的几天内,当时其运输合作伙伴 ShipMonk 暴露了近 14,000 名客户的个人数据。今年早些时候,Ledger 通知客户发生了类似的暴露事件,问题被追溯到第三方电商服务商 Global-e,该公司负责处理通过 Ledger 网站进行的部分购买。在这些案例中——SafePal、Trezor 和 Ledger——相关公司都坚持称钱包和私钥在整个过程中始终是安全的。
综合来看,这一模式指向硬件钱包行业中反复出现的薄弱环节:出现问题的并不是保护私钥的密码学本身,而是周边的商业和物流基础设施——订单追踪插件、运输合作伙伴、第三方支付处理方——不断将客户姓名和地址泄露到骗子手中。对于一个以自托管安全承诺为基础的行业而言,当客户接到一个来电者已经准确知道其订购了什么以及货物寄往何处的逼真电话时,这种区分可能并不能带来多少安慰。
常见问题
是什么导致了 SafePal 数据泄露?
SafePal 订单追踪插件中的授权缺陷允许未经授权访问客户订单信息。
此次泄露中暴露了哪些类型的客户数据?
暴露的数据包括姓名、电子邮箱地址、电话号码、收货地址和购买详情。
助记词或私钥等钱包凭证是否被泄露?
没有。SafePal 确认助记词、私钥和钱包密码未被暴露,也没有证据表明钱包或资金被攻破。
SafePal 正采取哪些措施保护受影响客户?
SafePal 下架了 30 多个钓鱼网站,将数据保留期限缩短至 90 天,通知了受影响客户,并聘请独立安全公司对修复方案进行审计。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”是什么导致了 SafePal 数据泄露?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal 订单追踪插件中的授权缺陷允许未经授权访问客户订单信息。”}},{“@type”:”Question”,”name”:”此次泄露中暴露了哪些类型的客户数据?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”暴露的数据包括姓名、电子邮箱地址、电话号码、收货地址和购买详情。”}},{“@type”:”Question”,”name”:”助记词或私钥等钱包凭证是否被泄露?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”没有。SafePal 确认助记词、私钥和钱包密码未被暴露,也没有证据表明钱包或资金被攻破。”}},{“@type”:”Question”,”name”:”SafePal 正采取哪些措施保护受影响客户?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal 下架了 30 多个钓鱼网站,将数据保留期限缩短至 90 天,通知了受影响客户,并聘请独立安全公司对修复方案进行审计。”}}]}
本文在人工智能协助下完成,由编辑团队审核。

