SafePal(SFP)数据泄露事件波及39,798条客户记录
SFP/USDT
US$1,243,946.32
US$0.2441 / US$0.2305
差价: US$0.0136 (5.90%)
+0.0094%
多头支付
SFP新闻
由币安支持的硬件钱包提供商SafePal(SFP)——同名山寨币SFP的发行方——于8月16日确认,其订单跟踪插件存在授权缺陷,导致客户记录遭到未授权访问。官方安全公告显示,受影响用户数量为39,798人,涉及2025年3月2日至2026年4月11日期间提交的订单。泄露的字段包括完整姓名、邮箱地址、收货地址、电话号码和购买详情。SafePal明确表示,助记词、私钥、钱包密码、银行账号和支付卡数据均不在此次泄露范围内,也没有证据表明任何人获得了对钱包或资金的访问权限。该公司称,5月初首次收到可疑邮件的报告,但最初将这些事件视为孤立案例,直到7月才启动全面调查。然而,在调查完成前,被窃取的名单已经出现在暗网网络犯罪论坛上出售,卖家以示例订单ID和发货国家作为真实性证明。安全研究人员指出,将家庭住址与硬件钱包所有权的证据相结合,会构成一个高价值的目标清单。SafePal已于8月16日开始向受影响客户发送邮件通知,并表示已移除与此次泄露相关的30多个欺诈网站和钓鱼链接。
此次事件也重新引发了更为广泛的安全讨论。硬件钱包(冷钱包的一种)可以将私钥离线保存,但攻击正越来越多地转向设备周边的人为和操作环节。外部订单跟踪插件遭到利用,表明即使避开盲目签名并保持良好的密钥操作习惯,用户也可能因供应商侧的数据处理而暴露风险。该事件发生在Trezor称其物流合作伙伴ShipMonk被入侵的三天之后,连续两起事件让硬件钱包行业整体拉响警报。重复出现的模式显示,攻击者正将注意力集中在订单数据库上,而不是试图直接破解设备的加密机制。姓名、地址和电话号码与加密货币所有权的证据相匹配,使得被泄露的数据库成为定向钓鱼、伪造客服电话乃至极端情况下实施抢劫的利器。SafePal表示已下线超过30个恶意网站和钓鱼链接,并建议用户对未请求的联系保持警惕。部分安全专家现在建议使用单独的收货地址接收硬件钱包发货,并将恢复短语存放在多个位置,以降低物理风险。对最终用户而言,实际教训是:收货地址和订单历史已成为安全边界的一部分,实体物流环节的任何失守,都可能瓦解整个安全模型。
在官方更新中,SafePal表示该漏洞持续存在了约13个月——从2025年3月2日起直到该缺陷被发现并完成修正——并且外部插件的跟踪功能在特定条件下可能让另一位用户的订单信息可见。该公司特别说明,漏洞位于外部订单管理插件中,而非钱包固件或其加密密钥存储。受影响客户的通知是逐一分发的,发件人为security@safepal.com,主题为「[重要]您的SafePal订单信息已受影响」。同一份声明中披露的修复措施包括:聘请独立安全公司验证修复方案并审查整个订单处理系统;将订单环境中的个人数据保留期缩短至90天;以及与第三方物流合作伙伴确认,该问题没有进一步传播。SafePal还表示,已移除超过30个诈骗网站和钓鱼链接,为受影响客户开设了专门支持渠道,并引导用户访问一个用于举报新诈骗链接的防护页面。此次披露延续了行业内常见的模式;2020年,Ledger报告称约有100万个客户邮箱地址被窃取,其中约27万人同时丢失了姓名、实际地址和电话号码。历史记录解释了为何每一次钱包相关泄露——即使资金未受损失——都会被当作紧急威胁:泄露是攻击的起点,而不是终点。
综合多次公告,整体脉络清晰:硬件钱包的安全强度,与支撑它的Web基础设施和处理流程处于同一层面。SafePal自己的安全披露为这一判断提供了锚点——39,798名客户受影响、私钥和资金未被泄露,以及包括90天保留上限和独立审查在内的善后控制措施。在我们看来,即时的危险来自链下定向攻击,而非链上资产损失:此次泄露的细节足以助长钓鱼活动,包括欺诈性的空投邀约,甚至构成人身威胁。从硬件钱包管理资产到使用AI加密钱包平台的用户,都应当把供应商的数据处理实践纳入自身风险模型,并将任何未经请求的恢复短语索要视为攻击。空投邀约、客服来电、物流补发通知——此后任何以这些名义出现的未请求接触,都值得多核对一遍。
本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


