SafePal Leaks Data of Nearly 40,000 Hardware Wallet Buyers: Private Keys Intact, Yet Danger Moves Closer to the Physical

marsbitXuất bản vào 2026-08-17Cập nhật gần nhất vào 2026-08-17

Tóm tắt

Hardware wallet manufacturer SafePal has disclosed a data breach affecting approximately 39,798 customers who placed orders between March 2025 and April 2026. The leak exposed personal information including names, email addresses, phone numbers, physical delivery addresses, and purchase records. The company confirmed that private keys, recovery phrases, wallet passwords, and financial details were not compromised, as the cold storage systems operate in an isolated environment separate from the e-commerce servers. However, the breach poses significant risks beyond digital theft. Attackers now possess a high-value list of confirmed hardware wallet owners, effectively marking them as likely holders of substantial cryptocurrency. This enables highly targeted social engineering attacks, such as phishing emails referencing real order details, fake hardware deliveries, or phone scams impersonating SafePal support. The company has already identified and taken down over 30 related phishing sites. A critical aspect of the incident is the delayed disclosure timeline. SafePal acknowledged receiving initial user reports of phishing attempts in May but treated them as isolated. A full investigation began in July, with a public announcement not made until August, leaving users exposed for approximately three months. Furthermore, a configuration error prevented a data-purge routine from deleting old order information as intended, potentially increasing the scope of the leaked data. The in...

Written by: Xiao Bing

There is a counterintuitive rule in the field of crypto security: Knowing how much Bitcoin someone possesses is sometimes more dangerous than knowing their private key.

On August 16th, hardware wallet manufacturer SafePal issued a security bulletin confirming an authorization flaw in its order query plugin, which led to unauthorized access to the names, email addresses, phone numbers, shipping addresses, and purchase records of approximately 39,798 customers. The affected customers placed orders between March 2, 2025, and April 11, 2026.

SafePal emphasized in the bulletin that private keys, seed phrases, wallet passwords, bank card numbers, and identity document information were not affected. The cold storage architecture operates in a completely isolated environment, separate from e-commerce servers. There is no evidence to suggest that user wallets or funds were directly compromised.

The company also disclosed that it has identified and taken down over 30 phishing websites related to this incident.

Why a Shopping List is More Frightening Than a Password

What the attackers now possess: The real names, mobile phone numbers, email addresses, and home addresses of nearly 40,000 individuals confirmed to have purchased hardware cold wallets.

The value of this data far exceeds that of typical e-commerce platform order leaks. People who buy cold wallets almost certainly hold crypto assets, and likely substantial amounts. Users willing to spend money on dedicated hardware to secure assets are typically not small-time investors holding just a few hundred dollars.

The attackers don't need to hack any device. What they can do includes:

Impersonating SafePal customer service, sending "firmware update notifications" or "device recall notices" containing real order numbers and purchase dates. Because the order information in the email is authentic, users are more likely to believe the entire email is genuine.

Sending physical letters or packages to the user's home address, including forged QR codes or "replacement devices." SafePal specifically warns in its bulletin to "treat any unexpected communications or hardware deliveries referencing SafePal purchase records as suspicious," indicating that such attacks have already occurred or are anticipated.

Cross-referencing leaked addresses, phone numbers, and emails with social media accounts and on-chain addresses to build more complete user profiles. Once it's confirmed that a resident at a particular address holds a significant amount of crypto assets, physical invasion (so-called "wrench attacks") becomes an option.

SafePal itself admits in its FAQ that phishing attacks may appear in various forms such as "phone calls, emails, text messages, letters, refund offers, firmware update requests, and fake customer service communications." The length of this list itself speaks to the severity of the problem.

Three Months of Silence

What is most worth questioning in this incident is the disclosure timeline.

SafePal's FAQ page admits that it received user reports about phishing emails as early as May but initially treated them as "isolated incidents." A comprehensive review of the order system wasn't conducted until July, and the root cause wasn't confirmed and announced until August.

Approximately three months passed between the first report and the public disclosure. During these three months, attackers were already using the leaked data to send phishing emails, and SafePal confirmed it had discovered and taken down over 30 phishing websites. This means users were unknowingly exposed to highly targeted social engineering attacks for months.

SafePal also disclosed a detail: its data-purge routine had stopped running due to a configuration error, causing old order information that should have been deleted after 90 days to remain in the system. This implies the amount of leaked data might be larger than normal. Data that should have been destroyed according to the privacy policy survived due to a configuration bug and was then leaked.

The Security Paradox of Cold Wallets

This SafePal incident exposes a structural contradiction within the hardware wallet industry.

The entire selling point of a cold wallet is security. It protects private keys through physical isolation, preventing hackers from reaching core assets via cyber attacks. This promise, SafePal did fulfill; what leaked was the e-commerce system, not the wallet system.

But cold wallets must be sold through e-commerce channels, and these channels inherently require collecting users' real identity information: name, address, phone number, for logistics and delivery. Once this information is leaked, it precisely marks "who is safeguarding large crypto assets."

Ledger experienced an almost identical incident in 2020: approximately 270,000 customers' names, emails, phone numbers, and addresses were leaked. Following the leak, victims reported numerous highly targeted phishing emails and SIM-swapping attacks. Some users even received death threats. Ledger's CEO later publicly apologized, acknowledging failures in the company's data retention and security practices.

SafePal now faces a replay of the same lesson. The only differences are the smaller scale (39.8k vs. 270k), but the attacker's playbook is exactly the same.

What Should You Do?

SafePal provided standard security advice in its bulletin: Do not share your seed phrase, do not click on unknown links, manually enter the official website address instead of clicking links in emails.

But for affected users, there are several more practical things worth doing.

The most urgent step is to check whether you have received any "firmware update" or "device recall" notifications sent in SafePal's name. If you have already entered your seed phrase on a suspicious page, immediately create a new wallet and transfer your assets. SafePal clearly states in its bulletin that it will never ask for your seed phrase via phone, email, or any other channel.

Go to SafePal's dedicated verification page to check if you are affected using your order number. If confirmed, you can request deletion of your personal information. For the next several months, treat all physical letters and packages mentioning SafePal or cold wallets as suspicious. SafePal explicitly states it will never send physical letters.

If your shipping address is also where you store your crypto assets, seriously evaluate your physical security measures. This might sound like an overreaction, but after the Ledger leak, there were users who faced personal threats because of this very data.

The crypto industry has spent a decade educating users to "secure your private keys." The lessons from SafePal and Ledger show that attackers have long bypassed the private key; they target the person holding it. The moment the information "who is holding crypto assets" is leaked, even the most robust cold storage cannot offer protection.

The weakest link in the security chain has never been the chip or cryptography; it's the human.

Tiền kỹ thuật số thịnh hành

Câu hỏi Liên quan

QWhat is the central paradox exposed by the SafePal data leak regarding hardware wallet security?

AThe central paradox is that while hardware wallets physically isolate and securely protect private keys, making them immune to remote hacking, they must be sold through e-commerce channels that collect users' real personal information (name, address, phone, email). Leaking this e-commerce data precisely identifies and targets individuals who are likely holding significant crypto assets, shifting the attack vector from the digital key to the physical person holding it, bypassing the wallet's core security promise.

QWhat specific types of personal data were leaked in the SafePal incident, and during what period were the affected orders placed?

AThe leaked data includes the real names, email addresses, phone numbers, shipping addresses, and purchase records of approximately 39,798 customers. The affected orders were placed between March 2, 2025, and April 11, 2026.

QAccording to the article, why is the leaked SafePal customer data considered more valuable than a typical e-commerce data breach?

AThis data is more valuable because it precisely identifies individuals who have purchased hardware cold wallets. Such a purchase strongly indicates that the individual holds cryptocurrency, likely in substantial amounts, as users willing to pay for dedicated security hardware are typically not small-scale holders. This makes the victims high-value targets for highly tailored social engineering and physical attacks.

QWhat critical failure in SafePal's data management practices contributed to the potential scale of this leak?

ASafePal disclosed that its data-purge routine, which was supposed to automatically delete old order information after 90 days as per its privacy policy, had stopped running due to a configuration error. This failure meant that a larger volume of customer data than intended remained in the system and was subsequently exposed in the breach.

QWhat is the primary practical security recommendation for affected users beyond the standard 'don't share your seed phrase' advice?

AThe article stresses that affected users should treat any unexpected physical mail or packages mentioning SafePal or hardware wallets as highly suspicious, as SafePal has explicitly stated it never sends physical letters. Additionally, if their shipping address is also where they store crypto assets, they should seriously evaluate their physical security measures, as the leaked data makes them potential targets for real-world threats like 'wrench attacks' or home invasions.

Nội dung Liên quan

Mã Chìm Của Claude Đã Bị Bẻ Khóa, Đạt 11k Sao, Nhưng Bị Từ Chối Cài Đặt

Việc Anthropic áp dụng hình mờ (watermark) ẩn lên toàn bộ văn bản do Claude tạo ra, kể cả khi người dùng chỉ sửa lỗi chính tả, đã gây tranh cãi. Hình mờ dựa trên kỹ thuật SynthID-Text của Google, cấy mẫu thống kê vào các lựa chọn từ ngữ để nhận diện nguồn gốc AI. Phản ứng lại, một dự án mã nguồn mở có tên watermarks-remover đã xuất hiện và thu hút 11k sao trên GitHub chỉ sau 5 ngày. Công cụ này hoạt động trên ba lớp: loại bỏ ký tự Unicode ẩn, viết lại văn bản để phá vỡ mẫu thống kê, và xóa siêu dữ liệu khỏi các file. Nó nhắm đến hình mờ từ Claude, Gemini và OpenAI. Điểm trớ trêu là khi được yêu cầu tự cài đặt skill xóa hình mờ này, Claude đã từ chối thẳng thừng dù người dùng viện dẫn lý do họ là khách hàng trả phí. Cuối cùng, mô hình GLM 5.2 đã thực hiện việc cài đặt. Sự việc làm nổi bật cuộc chạy đua không hồi kết giữa việc đánh dấu nội dung AI và nỗ lực xóa bỏ nó. Một bên cho rằng hình mờ là cần thiết để chống tin giả và truy xuất nguồn gốc, trong khi bên kia cho rằng nó tạo ra sự phân biệt đối xử và vi phạm quyền của người dùng trả phí. Cộng đồng mã nguồn mở tiếp tục phản ứng nhanh hơn các quy định.

marsbit1 giờ trước

Mã Chìm Của Claude Đã Bị Bẻ Khóa, Đạt 11k Sao, Nhưng Bị Từ Chối Cài Đặt

marsbit1 giờ trước

30 năm sau khi bị AI nghiền nát, con người lại yêu cờ vua một lần nữa

Ngày 11/5/1997, siêu máy tính Deep Blue của IBM đánh bại nhà vô địch cờ vua Garry Kasparov. Năm 2016, AlphaGo của Google tiếp tục đánh bại kỳ thủ cờ vây Lee Sedol, làm dấy lên câu hỏi về tương lai của các trò chơi trí tuệ truyền thống. Thế nhưng, gần 30 năm sau khi bị AI áp đảo, cờ vua không những không chết đi mà còn đạt đỉnh cao phổ biến chưa từng thấy. Chess.com hiện có 250 triệu người dùng đăng ký và hơn 10 triệu người hoạt động hàng ngày. Lý do nằm ở sự thay đổi động cơ của con người. Khi AI chấm dứt cuộc tranh luận "ai mạnh nhất", áp lực chiến thắng được gỡ bỏ, niềm vui thuần túy của việc chơi cờ được giải phóng. AI từ đối thủ đã trở thành công cụ hỗ trợ: một "huấn luyện viên trong túi" để phân tích nước đi, một công cụ chống gian lận, và thậm chí là nhân vật thu hút người chơi mới như Mittens Bot. Ngược lại, cờ vây tại Đông Á lại trải qua một "sự sụp đổ về ý nghĩa". Vốn được xem như một nghệ thuật và công cụ giáo dục danh giá, việc AI chứng minh nhiều định thức truyền thống là không tối ưu đã làm mất đi sự sáng tạo và câu chuyện xung quanh các ván đấu. Động cơ chủ yếu hướng đến kết quả và thành tích khiến nó dễ bị tổn thương khi AI lấy mất ý nghĩa của việc tranh giành ngôi vị cao nhất. Sự phát triển của cờ vua trong thời đại AI cho thấy: những hoạt động mà phần thưởng nằm ở chính quá trình trải nghiệm, như chơi nhạc, vẽ tranh hay nấu ăn, sẽ không biến mất chỉ vì máy móc làm tốt hơn. Chúng thậm chí có thể trở nên thuần khiết hơn. Yếu tố then chốt quyết định một việc có tồn tại hay không không phải là "ai làm tốt hơn", mà là "con người tận hưởng điều gì khi làm việc đó".

marsbit1 giờ trước

30 năm sau khi bị AI nghiền nát, con người lại yêu cờ vua một lần nữa

marsbit1 giờ trước

Rút khỏi top 10 cổ đông lớn Moutai Quý Châu, lộ tuyến điều chỉnh danh mục của 'vốn dài hạn', Quỹ Bảo hiểm Xã hội mới mua 12 mã cổ phiếu, tập trung vào công nghệ lõi Moore Thread

Các quỹ đầu tư dài hạn như Quỹ Bảo hiểm Xã hội (BHXH), tiền bảo hiểm đã bắt đầu lộ diện lộ trình điều chỉnh danh mục trong quý II thông qua báo cáo bán niên của các công ty niêm yết. Đáng chú ý, "đội quân quốc gia" bao gồm Công ty TNHH Quản lý tài sản Hội Kim Trung ương và Công ty Tài chính Chứng khoán Trung Quốc đã rút khỏi nhóm 10 cổ đông lớn nhất của Kweichow Moutai. Dữ liệu tính đến ngày 14/8 cho thấy Quỹ BHXH xuất hiện trong danh sách cổ đông lớn của 33 công ty A-share, với tổng giá trị danh mục hơn 11 tỷ nhân dân tệ, trong đó có 12 mã mới được mua vào quý II, thuộc các ngành hóa chất, thực phẩm-đồ uống, bán dẫn. Quỹ BHXH tiếp tục phong cách đầu tư ổn định, ưu tiên các mã có triển vọng lợi nhuận rõ ràng và định giá hợp lý. Một điểm sáng là quỹ này cũng đầu tư vào các công ty công nghệ chưa có lãi trên sàn STAR như Moore Threads, một công ty GPU nội địa Trung Quốc. Về phía tiền bảo hiểm, quý II chứng kiến 41 công ty được nắm giữ nặng với tổng giá trị trên 26 tỷ nhân dân tian. Các dòng tiền này có xu hướng tăng mạnh cổ phiếu chu kỳ như kim loại màu, hóa chất và nhóm cổ phiếu có cổ tức cao. Hikvision là mã được nắm giữ nhiều nhất về giá trị. Chuyên gia phân tích cho rằng, các quỹ dài hạn đóng vai trò vừa là "lá chắn" thị trường vừa là chỉ báo đầu tư, giúp định hướng thị trường tập trung vào giá trị cơ bản. Trong tương lai, họ sẽ tiếp tục chiến lược song song: giữ "đáy" là các tài sản có cổ tức cao để ổn định danh mục, đồng thời từng bước bố trí vào các lĩnh vực tăng trưởng như công nghệ chủ chốt, chế tạo cao cấp nhằm nắm bắt cơ hội từ nâng cấp công nghiệp và chủ động kiểm soát chuỗi cung ứng.

marsbit1 giờ trước

Rút khỏi top 10 cổ đông lớn Moutai Quý Châu, lộ tuyến điều chỉnh danh mục của 'vốn dài hạn', Quỹ Bảo hiểm Xã hội mới mua 12 mã cổ phiếu, tập trung vào công nghệ lõi Moore Thread

marsbit1 giờ trước

Dữ liệu của 54.000 người dùng ví bị rò rỉ, Tỷ lệ thông qua dự luật CLARITY chỉ còn 10%: Bản tin Hodler, 16 tháng 8

Galaxy Digital đã giảm ước tính khả năng thông qua Đạo luật CLARITY vào năm 2026 xuống chỉ còn 10%. Thời gian tại Thượng viện rất hạn chế. Nếu dự luật thất bại, SEC và CFTC dự kiến sẽ tự ban hành quy định cho thị trường tiền mã hóa. Các công ty tiền mã hóa như Trezor và SafePal báo cáo rò rỉ dữ liệu của tổng cộng khoảng 54.000 người dùng ví, làm dấy lên lo ngại về các cuộc tấn công lừa đảo. Đồng thời, họ kêu gọi các phòng lab AI cung cấp cho nhà phát triển quyền truy cập sớm vào các mô hình mạnh nhất để nâng cao bảo mật. CFTC đang tranh chấp với một số tiểu bang về quyền điều chỉnh các thị trường dự đoán như Kalshi, cho rằng luật phái sinh liên bang có quyền ưu tiên. Quỹ Ethereum thay đổi kế hoạch kiến trúc hậu lượng tử, chuyển từ hàm băm Poseidon sang các giải pháp như SHA hoặc BLAKE. Họ cũng đang xác định phạm vi cho bản nâng cấp Hegotá tiếp theo. Tether đã hoàn thành cuộc kiểm toán tài chính độc lập đầy đủ đầu tiên, nhận được ý kiến chấp thuận từ KPMG, cho thấy dự trữ vượt nợ phải trả 6,814 tỷ USD. Về thị trường, Bitcoin và các đồng tiền chính giảm nhẹ trong tuần. Giám đốc điều hành Swan Bitcoin dự đoán Bitcoin có thể chạm đáy vào tháng 10. Trong khi đó, một nhà nghiên cứu cho rằng dự báo Bitcoin đạt 1 triệu USD vào năm 2030 là "bất khả thi về mặt toán học". Glassnode báo cáo giai đoạn đầu hàng kéo dài nhất kể từ sau sự sụp đổ của FTX.

cointelegraph2 giờ trước

Dữ liệu của 54.000 người dùng ví bị rò rỉ, Tỷ lệ thông qua dự luật CLARITY chỉ còn 10%: Bản tin Hodler, 16 tháng 8

cointelegraph2 giờ trước

500 tỷ, cặp anh em Tứ Xuyên đổi đời

**Siêu Thuần Ứng Tài (Super Pure Applied Materials) – “Vua cổ phiếu mới” Tứ Xuyên với mức tăng 700% trong ngày đầu niêm yết** Công ty TNHH Vật liệu Ứng dụng Siêu Thuần Thành Đô (Siêu Thuần Ứng Tài) đã chính thức lên sàn ChiNext (Sàn Growth Enterprise Board) với mức tăng giá chóng mặt. Giá mở cửa là 450 nhân dân tệ/cổ phiếu, tăng mạnh so với giá phát hành 65,99 nhân dân tệ, đưa vốn hóa thị trường của công ty vượt 50 tỷ nhân dân tệ (khoảng 500 tỷ nhân dân tệ), trở thành công ty có giá cổ phiếu cao nhất trong khối A-share tại Tứ Xuyên. Đằng sau thành công này là câu chuyện khởi nghiệp hơn 20 năm của hai anh em Sài Kiệt (Chai Jie) và Sài Lâm (Chai Lin). Bắt đầu từ lĩnh vực gốm kỹ thuật và gia công chính xác vào năm 2005, công ty đã kiên trì tập trung vào mục tiêu cuối cùng: sản xuất linh kiện phủ lớp phủ đặc biệt cho thiết bị bán dẫn - một thị trường từng bị thống trị bởi các tập đoàn nước ngoài như KoMiCo (Hàn Quốc) và TOCALO (Nhật Bản). Với vai trò Chủ tịch kiêm Tổng giám đốc, Sài Kiệt phụ trách điều hành và mở rộng thị trường. Trong khi đó, anh trai Sài Lâm, với nền tảng kỹ thuật vững chắc, đảm nhận vai trò Tổng công trình sư, dẫn dắt toàn bộ hoạt động R&D. Bước ngoặt đến vào năm 2011 khi sản phẩm của Siêu Thuần Ứng Tài lần đầu tiên được đưa vào chuỗi cung ứng của AMEC (Trung Vi), mở ra cánh cửa thay thế hàng nội địa. Đến năm 2020, công ty đã đạt được bước tiến công nghệ quan trọng khi sản phẩm có thể ứng dụng cho thiết bị khắc etching tiến trình 5nm. IPO thành công không chỉ làm tăng tài sản của hai nhà sáng lập (sở hữu trực tiếp gần 47% cổ phần) mà còn mang lại lợi ích thiết thực cho đội ngũ nhân viên trung thành. Công ty đã thiết lập hai cơ chế khuyến khích, bao gồm các quỹ hợp danh hữu hạn cho nhân sự cốt cán và một kế hoạch quản lý tài sản đặc biệt dành cho hơn 200 nhân viên chủ chốt từ quản lý nhà máy đến kỹ sư R&D. Siêu Thuần Ứng Tài là một minh chứng cho làn sóng các "quý tộc công nghệ" mới nổi lên và bám rễ tại địa phương như Thành Đô, cùng với các tên tuổi như Tân Dịch Thịnh (New Easystone) trong lĩnh vực AI và quang học, hay Bách Lợi Thiên Hằng (Baili Tianheng) trong lĩnh vực dược phẩm sinh học. Họ cho thấy rằng với nguồn nhân tài và sự kiên nhẫn đầu tư cho công nghiệp, các thành phố nội địa hoàn toàn có thể ươm mầm những doanh nghiệp dẫn đầu ngách, góp phần thay thế hàng nhập khẩu.

marsbit3 giờ trước

500 tỷ, cặp anh em Tứ Xuyên đổi đời

marsbit3 giờ trước

Giao dịch

Giao ngay

Bài viết Nổi bật

Làm thế nào để Mua DATA

Chào mừng bạn đến với HTX.com! Chúng tôi đã làm cho mua DATA Network (DATA) trở nên đơn giản và thuận tiện. Làm theo hướng dẫn từng bước của chúng tôi để bắt đầu hành trình tiền kỹ thuật số của bạn.Bước 1: Tạo Tài khoản HTX của BạnSử dụng email hoặc số điện thoại của bạn để đăng ký tài khoản miễn phí trên HTX. Trải nghiệm hành trình đăng ký không rắc rối và mở khóa tất cả tính năng. Nhận Tài khoản của tôiBước 2: Truy cập Mua Crypto và Chọn Phương thức Thanh toán của BạnThẻ Tín dụng/Ghi nợ: Sử dụng Visa hoặc Mastercard của bạn để mua DATA Network (DATA) ngay lập tức.Số dư: Sử dụng tiền từ số dư tài khoản HTX của bạn để giao dịch liền mạch.Bên thứ ba: Chúng tôi đã thêm những phương thức thanh toán phổ biến như Google Pay và Apple Pay để nâng cao sự tiện lợi.P2P: Giao dịch trực tiếp với người dùng khác trên HTX.Thị trường mua bán phi tập trung (OTC): Chúng tôi cung cấp những dịch vụ được thiết kế riêng và tỷ giá hối đoái cạnh tranh cho nhà giao dịch.Bước 3: Lưu trữ DATA Network (DATA) của BạnSau khi mua DATA Network (DATA), lưu trữ trong tài khoản HTX của bạn. Ngoài ra, bạn có thể gửi đi nơi khác qua chuyển khoản blockchain hoặc sử dụng để giao dịch những tiền kỹ thuật số khác.Bước 4: Giao dịch DATA Network (DATA)Giao dịch DATA Network (DATA) dễ dàng trên thị trường giao ngay của HTX. Chỉ cần truy cập vào tài khoản của bạn, chọn cặp giao dịch, thực hiện giao dịch và theo dõi trong thời gian thực. Chúng tôi cung cấp trải nghiệm thân thiện với người dùng cho cả người mới bắt đầu và người giao dịch dày dạn kinh nghiệm.

Tổng lượt xem 630Xuất bản vào 2026.07.01Cập nhật vào 2026.07.01

Làm thế nào để Mua DATA

Thảo luận

Chào mừng đến với Cộng đồng HTX. Tại đây, bạn có thể được thông báo về những phát triển nền tảng mới nhất và có quyền truy cập vào thông tin chuyên sâu về thị trường. Ý kiến ​​của người dùng về giá của DATA (DATA) được trình bày dưới đây.

活动图片