SafePal、注文追跡の不備で39,798人の顧客データが流出したと公表
重要ポイント
- •SafePalの注文追跡プラグインにある認可不備により、2025年3月2日から2026年4月11日までの間に注文した約39,798人の顧客の個人情報と購入情報が露出した。
- •シードフレーズ、秘密鍵、ウォレットのパスワード、銀行・カード情報、政府発行ID番号は露出しておらず、同社はウォレットや資金へのアクセス証拠も確認していない。
- •SafePalは不備を修正し、データ保持期間を90日に短縮し、独立したセキュリティ企業による検証を進め、8月16日に影響顧客へ個別通知した。
- •同社はこの件に関連する不正サイトとフィッシングリンク30件超を削除しており、流出した注文情報はより説得力のあるなりすましやフィッシングに悪用され得ると警告している。
- •今回の公表は、13,689人のTrezor顧客に影響したShipMonk侵害や、最大2,055 BTCに及ぶColdcard関連流出に続くもので、ハードウェアウォレット利用者は販売者システム、委託先、ファームウェアなど複数の経路でリスクに直面している。

Binanceの支援を受けるハードウェアウォレットメーカーで、暗号資産の秘密鍵をオフラインで保管する設計のデバイスを提供するSafePalは、注文追跡用プラグインの認可不備により、約39,798人の顧客の個人情報と購入情報に不正アクセスが可能になっていたと公表した。影響を受けた記録は、2025年3月2日から2026年4月11日までの間に注文した顧客を対象としていると、同社のsecurity updateは伝えている。
露出した情報には、氏名、メールアドレス、配送先住所、電話番号、購入詳細が含まれていた。シードフレーズ、秘密鍵、ウォレットのパスワード、銀行口座情報、決済カード番号、政府発行の身分証番号は露出しておらず、SafePalは、この侵害によって顧客のウォレットや資金にアクセスされた証拠も確認していないと述べた。
SafePal、認可不備を修正
この脆弱性は、顧客の購入情報に関連する注文追跡機能に影響していた。特定の条件下で、この認可不備により、権限のない第三者が別の顧客の注文記録にアクセスできた。
SafePalは不備を発見後に修正し、追加のセキュリティ制御を導入した。同社はまた、影響を受けた注文処理環境における個人情報の保持期間を90日に短縮し、修正内容の検証とシステム全体のレビューのため独立したセキュリティ企業と連携している。
影響を受けた顧客には、8月16日にSafePalから個別通知が送られた。同社は、露出が物流・フルフィルメントの提携先システムにまで及んだかを確認するため、各パートナーにも連絡している。
ハードウェアウォレット購入者はフィッシングリスクに直面
流出した情報により、攻撃者は顧客固有のデータを使って、より説得力のあるなりすましを行うことができる。SafePalは影響を受けたユーザーに対し、正規の購入情報に触れた偽の電話、メール、テキストメッセージ、紙の書面、返金提案、偽のファームウェア更新、不正サイト、そして予期しないハードウェア配送に注意するよう警告した。
今回の公表は、今月初めにShipMonkで発生した侵害に続くものだ。この侵害では、13,689人のTrezor顧客に関する個人データが露出した。そこでは、ハードウェアウォレットの配送に関連する氏名と連絡先情報が漏えいした一方、Trezorデバイス、秘密鍵、ウォレットのバックアップは影響を受けなかった。
ハードウェアウォレットのセキュリティは、今夏、別の技術的脅威にも直面している。脆弱なファームウェア版で生成されたシードが攻撃対象となり、Coldcard関連のBitcoin流出は2,055 BTC、約$132 million に達した可能性がある。Galaxy Researchは、この弱点を悪用した少なくとも15人の別個の攻撃者を特定した。
30件超のフィッシングサイトを削除
SafePalは、この露出に関連する詐欺活動に使われていた30件超の不正サイトとフィッシングリンクを特定し、削除した。独立したセキュリティレビューが進む間も、追加の悪意あるドメインの監視は継続されている。
注文情報が露出した顧客は、この侵害だけを理由に資金を移動する必要はない。すでに不審なウェブサイト、メッセージ、その他の通信にシードフレーズまたは秘密鍵を入力してしまった場合は、そのウォレットを侵害されたものとして扱い、残高を新たに生成したウォレットへ移すべきである。
SafePalは影響を受けた顧客を専用サポート窓口へ案内しており、購入履歴に言及する予期しない連絡やハードウェア配送は不審なものとして扱うよう利用者に伝えている。
The post SafePal Order-Tracking Flaw Exposes Data Of 39,798 Customers appeared first on Crypto Adventure .