币圈知识百科

SafePal通报数据泄露:近4万用户信息受损,核心资产与私钥安然无恙

加密硬体钱包SafePal揭露资料外泄,但强调资金、私钥与种子词均未受影响

北京时间8月16日,知名加密硬件冷钱包制造商SafePal在其官方网站发布紧急安全公告,详细披露了一起涉及电商供应链环节的数据泄露事故。公告指出,在2025年3月2日至2026年4月11日期间通过其渠道采购设备的39798名客户,其个人交付相关信息可能已被未经授权的第三方非法获取。

据官方分析,本次事故的根源在于第三方订单物流追踪插件存在权限配置上的越权访问缺陷。攻击者利用这一漏洞,通过遍历并篡改订单查询参数,无需经过身份认证即可跨权限调阅其他客户的订单详情与配送档案。

此次事件中泄露的具体个人敏感信息包括:

  • 1、客户的真实姓名; 
  • 2、收件人的物理地址; 
  • 3、包含电话号码和电子邮件在内的联络方式。

SafePal在公告中坦言,此类包含真实订单编号与收发货地址的“订单级隐私”一旦落入不法分子手中,极易被转化为高可信度的定向网络钓鱼与身份冒用素材,从而对受影响用户发起后续的诈骗活动。

官方推行多维补救方案

针对持币者最为关切的底层安全问题,官方明确表态:本次数据泄露仅限于外围电商系统的物流模块,并未触及硬件钱包的核心安全底座。SafePal强调,包括私钥、助记词(Seed Phrase)、用户密码、银行账户信息、银行卡号以及政府法定身份证件等关键资产数据均未发生外泄,用户的链上加密资产本身处于安全状态

在排查出系统隐患后,SafePal表示已完成对涉事漏洞的代码热修补与加固,并同步启动了一系列补救与风控举措:

  • 1、点对点预警通报:自北京时间周日起,通过官方安全邮箱(security@safepal.com)向全部受影响客户定向发送预警邮件; 
  • 2、引入第三方独立审计:正式聘请独立外部网络安全机构对漏洞修复成果进行全面复核,并对整套订单处理系统展开渗透测试; 
  • 3、缩减数据保留周期:主动将客户个人信息的系统留存期限缩短至收集之日起90天; 
  • 4、全网打击钓鱼网络:协同安全力量主动定位并封禁了超过30个关联钓鱼虚假网站与恶意链接;
  • 5、上线自助核验通道:在官方网站部署了数据泄露查询工具,供用户自助校验个人信息是否落入受波及名单。

官方同时发出安全警示:若有用户在近期轻信伪装成官方客服或物流人员的钓鱼信息并交出了助记词或私钥,应立即将对应硬件设备视为受损状态,并第一时间将代币转入全新生成的隔离地址中。

硬件安全难掩供应链软肋,个人数据防线向金融级合规演进

本次事件发生前不久,另一知名硬件钱包Coldcard刚刚因固件随机数缺陷面临超1.2亿美元的资产被盗争议。尽管两起事件的技术机理截然不同,且未表明冷钱包硬件本身存在系统性缺陷,但依然反映出一个现实问题:即便设备本体的安全芯片与隔离机制足够完备,厂商外围的电商订单、物流仓储、售后客服及营销系统,同样可能沦为黑客撕开防御的薄弱环节。

在现代社会工程学攻击中,黑客的攻击重心往往转向对“人”的心理防线瓦解。一旦掌握了精准的订单历史与真实身份,诈骗团伙便能定制出极具欺骗性的高仿真沟通话术。在链上安全事件频发的当下,分散式多签存储以及定期审计交互习惯,依然是保护资产安全的重要考量。

从行业治理演变来看,SafePal将订单个人信息留存期主动压缩至90天的做法,具有显著的行业风向标意义。后续市场的关注重点将集中于三方面:

  • 1、第三方独立安全审计报告是否会向公众完整披露; 
  • 2、受波及用户的实际钓鱼拦截成效与黑产域名关停效率; 
  • 3、全球主要司法管辖区针对硬件钱包服务商的数据合规监管,是否会进一步向传统金融机构数据保护标准靠拢

到此这篇关于加密硬体钱包SafePal揭露资料外泄,但强调资金、私钥与种子词均未受影响的文章就介绍到这了,更多相关SafePal资料外泄内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!