硬件钱包制造商SafePal报告了一起安全事件,导致第三方未经授权访问了大约39,798名客户的订单数据。原因是订单跟踪功能中与相关插件相关的授权错误,此事件可能给加密货币钱包持有者带来针对性的网络钓鱼和欺诈攻击的风险。
"我们最近在订单跟踪插件中发现了一个缺陷,导致部分客户信息被未经授权访问",该公司表示。
该事件涉及2025年3月2日至2026年4月11日期间下单的用户。可能落入第三方之手的信包括姓名、电子邮件地址、送货地址、电话号码以及购买和订单详细信息。
SafePal强调,助记词种子、私钥、密码和其他钱包凭证并未泄露。此次泄露也未涉及银行账户、支付卡号码和政府签发的身份证明文件。
"此事件不涉及您的助记词种子、私钥、钱包密码或其他钱包凭证、银行账户信息、支付卡号码或政府签发的文件",SafePal声明。
SafePal担忧网络钓鱼攻击
公司已经修复了发现的漏洞并实施了额外的安全措施。SafePal于8月16日从 security@safepal.com 地址单独向受影响的客户发送了通知邮件。
数据泄露后的主要风险并非直接盗窃加密货币,而在于攻击者可能利用获取的信息进行更具说服力的攻击。
攻击者可能试图冒充SafePal,通过以下方式联系用户:
- 电子邮件、电话或短信;
- 虚假的退款优惠;
- 关于需要更新固件的消息;
- 假冒的客服;
- 欺诈性网站和二维码;
- 与SafePal订单相关的信件或实体包裹。
公司呼吁用户切勿透露助记词种子、私钥或密码,即使请求是自称来自SafePal员工的人提出的。
SafePal还表示,已删除超过30个与此类活动相关的欺诈性网站和钓鱼链接,并持续监控新域名。
为检查特定订单是否受事件影响,公司发布了一个独立页面,用户可以在其中输入订单号和收货国家。
公司加强了对客户数据的管控
SafePal表示,已聘请独立的第三方网络安全公司来验证修复情况并对订单处理系统进行更广泛的审计。
此外,公司还:
- 将相关环境中个人数据的保留期限缩短至90天,除非法律另有要求;
- 为受影响的客户建立了专门的客服渠道;
- 正在审查第三方物流和履约合作伙伴的系统;
- 继续收集用户关于欺诈活动的举报。
SafePal特别指出,用户无需仅仅因为订单数据落入第三方之手而转移其加密资产。
同时,如果钱包持有者已经因回应可疑消息或通过欺诈性网站而提供了助记词种子或私钥,公司建议将该钱包视为已遭泄露,并将剩余资产转移到通过可靠设备或官方SafePal应用程序创建的新钱包中。
此事件发生在一系列近期影响硬件加密货币钱包用户的泄露事件背景下。特别是,在Trezor的物流合作伙伴遭黑客攻击后,13,689名客户面临针对性网络钓鱼攻击的风险,尽管该制造商自身的系统和设备并未被入侵。
早些时候,针对Coldcard的大规模攻击也在比特币持有者中引起了巨大反响:在涉及超过1亿美元的事件之后,长期持有者转移了约210,000个BTC,这是2026年此类硬币转移规模最大的一次。
end-content






