新闻加密货币SafePal 披露数据泄露,近 40,000 名客户的订单数据遭曝光

SafePal 披露数据泄露,近 40,000 名客户的订单数据遭曝光

作者: BitcoinKE·

要点速览

  • SafePal 表示,其订单跟踪系统中的授权缺陷曝光了约 39,798 名客户的订单信息。
  • 被曝光的数据包括姓名、地址、联系方式和购买信息。
  • SafePal 表示,此次泄露未暴露加密货币资金、助记词、私钥、钱包密码、银行账户或支付卡信息,或政府签发的身份证号码。
  • 公司警告称,被泄露的信息可能被用于定向网络钓鱼和冒充攻击。
  • SafePal 表示已修复漏洞、加强安全措施、移除 30 多个欺诈网站和网络钓鱼链接,并将订单数据仅保留 90 天。
SafePal 披露数据泄露,近 40,000 名客户的订单数据遭曝光

加密货币钱包服务商 SafePal 已披露一起数据泄露事件,约 39,798 名客户的订单信息遭到曝光,其中包括姓名、地址、联系方式和购买数据。

据公司称,此次泄露是由 SafePal 订单跟踪系统中的授权缺陷造成的,该缺陷使用户能够在 2025 年 3 月 2 日至 2026 年 4 月 11 日期间访问其他客户的订单信息,时间跨度约 13 个月。这类缺陷通常被称为访问控制失效,可能使已认证用户查看本应仅限其他账户访问的记录;自 2021 年以来,访问控制失效一直位列 OWASP Top 10 首位,该榜单是业界公认的最重要 Web 应用安全风险清单。

SafePal 表示,此次事件未泄露加密货币资金、助记词、私钥、钱包密码、银行账户或支付卡信息,也未泄露政府签发的身份证号码。

不过,公司警告称,尽管如此,泄露的信息仍可能被用于定向网络钓鱼和冒充尝试,尤其是因为其中涉及客户地址和购买细节。网络钓鱼是加密货币行业最常见的攻击方式之一,而引用真实订单细节的信息通常比正规商家通信更难辨别。

SafePal 表示,已修复该漏洞并引入额外的安全措施。公司还称,已识别并移除与此次事件相关的 30 多个欺诈网站和网络钓鱼链接。

作为此次泄露后推出的措施之一,SafePal 计划在其订单处理系统中仅保留客户个人信息 90 天,这是一项数据最小化措施,可缩短个人记录的存储时长。

SafePal 成立于 2018 年,是一家加密货币钱包服务商,以硬件钱包和移动应用而闻名,可支持跨多个区块链的大量数字资产。2018 年,它通过交易所风投部门 Binance Labs 成为首个获得 Binance 投资的硬件钱包项目。

本报道基于 BitcoinKE 的报道。