区块链快讯

SafePal近4万用户数据外泄:硬件钱包的安全防线究竟在哪?

8 月 16 日,SafePal 通过社交媒体发布声明,确认其订单跟踪插件存在授权漏洞(经调查,该涉事插件的开发方身份未公开)。此次事件导致约 39,798 名客户的姓名、邮箱、收货地址、电话号码及购买详情被未经授权访问,受影响的订单时间跨度为 2025 年 3 月 2 日至 2026 年 4 月 11 日。官方特别强调,助记词、私钥以及银行、支付、身份证件等核心敏感信息均未受到波及,目前也没有证据表明此次事件直接导致了资金被盗。

SafePal泄露近4万用户信息

与此同时,SafePal 上线了专门的用户自查页面。根据页面 FAQ 显示,平台已下架 30 多个钓鱼网站,并将数据保留周期严格限制在 90 天以内。

SafePal泄露近4万用户信息

隐患早在三月前就已显现

SafePal 在 FAQ 中承认,5 月初便收到了第一份与此事相符的报告,但当时误判为「孤立个案」;直到 7 月才启动全面重建并确认根本原因。

FAQ 进一步披露,一套旨在定期清理数据的程序,在 2025 年 9 月到 2026 年 4 月期间因配置错误而失效,导致旧订单长期滞留在系统中。这也解释了为何溯源需回溯至 2025 年 3 月的原因。

SafePal泄露近4万用户信息

在这几个月间,随着用户报告增多,SafePal 将此事升级为正式安全调查,并引入额外保护措施。由于其电子商务系统涉及多个相互关联的组件、外部集成及第三方物流合作伙伴,初期难以立即排除所有可能性。SafePal 还主动联系了第三方物流和物流合作伙伴,以确保问题未蔓延至他们的系统。截至目前,SafePal 未发现任何外部物流数据泄露的证据。

X 平台账户 Yedior 透露,他在 5 月接到自称 SafePal「风险专员」的电话,对方准确报出了他的地址、下单时间及钱包型号;而当时的客服回应是公司「不存储也无法访问」这些信息。

SafePal泄露近4万用户信息

到了 7 月,Trustpilot 和 Reddit 上开始出现大量类似投诉,矛头均指向一个仿冒网站 safepal.support。链上分析师 Specter 在 X 上就此追问,SafePal 回应称「当时做过调查,但没有发现任何入侵」。

SafePal泄露近4万用户信息

另一位 X 用户 m 晒出了一封疑似 SafePal 客服在 5 月 19 日发出的邮件截图,内容显示 SafePal 表示其物流信息会按六个月自动匿名删除。

SafePal泄露近4万用户信息

泄露的不是私钥,而是精准的身份标签

虽然姓名、电话、住址本身无法直接打开加密钱包,这也是 SafePal 反复强调「密钥安全」的底气所在,但这些信息聚合在一起,对诈骗分子而言便是一份极具价值的「肥鱼」名单,攻击目标已被精确锁定。

8 月 17 日,安全监测账号 Dark Web Informer 发现,有人在网络犯罪论坛挂帖兜售这批数据,字段与官方披露完全一致。卖家留言写道:「别跟我砍价,价钱合适再联系。」

SafePal泄露近4万用户信息

一位自称受害者的用户自述,他曾接到冒充客服的电话,被引导扫码后加密货币随即被转出,若非交易所及时冻结地址,资产原本会在 KuCoin 上被清空。

SafePal泄露近4万用户信息

密钥未被撬开,门却被人从外面贴上了地址标签。

这并非硬件钱包行业今年首次陷入困境。7 月底,Coldcard 因五年前的固件漏洞导致价值上亿美元的比特币被盗;8 月中,Trezor 的物流商也被曝出数据泄露,波及近 1.4 万名客户。

链上侦探 ZachXBT 曾在其 Telegram 频道表示,所有硬件钱包都是「垃圾」,不如用一台备用 iPhone 代替。这些观点在几次硬件钱包事故后被大量转发。但细看这几起事故,问题几乎都不出在硬件本身。

SafePal泄露近4万用户信息

供应链正在演变为新的攻击面

硬件钱包厂商过去几年反复强调「私钥离线保存」的重要性。这一判断在技术层面依然成立,但使用硬件钱包的风险在物流公司、支付平台、客服系统、第三方插件等诸多环节依然存在,这些都可能成为攻击者绕开硬件防护的捷径。

信息泄露带来的安全隐患不容忽视。据 Crowdfund Insider 报道,法国索姆省一对完全不持有加密货币的夫妇,仅因买下一位加密富豪的旧居,一个月内遭陌生人闯入三次,不得已计划出售该房产。

同样是法国,据 The Block 8 月报道,其税 务系统数据泄露波及近 67.8 万人,姓名、住址、纳税信息外流,加剧了当地的暴力抢 劫风险。

这类利用泄露地址实施的抢 劫被称为「扳手攻击」,据 Chainalysis 统计,今年上半年法国已发生 30 多起,涉案金额超过 3000 万美元,全年甚至有可能超过 2025 年 5800 万美元的纪录。

对用户而言,一封「验证身份」的邮件、一通准确报出住址的客服电话,往后都值得多一分警惕。Foresight News 提醒读者,在收到此类邮件、电话等,一定通过官网提供的二次确认途径验证,而不是盲目听从。

对硬件钱包厂商而言,比修复漏洞更难的,则是重新赢得那些曾相信「密钥安全就等于万事无忧」的用户。

SafePal泄露近4万用户信息

到此这篇关于SafePal近4万用户信息遭泄露,硬件钱包近期为何屡被黑 客盯上?的文章就介绍到这了,更多相关SafePal泄露近4万用户信息内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!