SafePal 披露订单追踪漏洞,致 39,798 名客户数据泄露
要点速览
- •SafePal 订单追踪插件中的一个授权漏洞暴露了约 39,798 名在 2025 年 3 月 2 日至 2026 年 4 月 11 日期间下单的客户的个人信息和购买信息。
- •助记词、私钥、钱包密码、银行和银行卡信息以及政府身份证件号码均未被泄露,SafePal 未发现任何证据表明此次泄露导致钱包或资金遭到访问。
- •SafePal 已修复该漏洞,将数据保留期限缩短至 90 天,聘请独立安全公司进行审查,并于 8 月 16 日单独通知了受影响的客户。
- •SafePal 已移除 30 多个与该事件相关的欺诈网站和钓鱼链接,并警告称泄露的订单数据会使冒充和钓鱼企图更具说服力。
- •此次披露之前发生了影响 13,689 名 Trezor 客户的 ShipMonk 泄露事件以及多达 2,055 BTC 的 Coldcard 相关盗窃事件,表明硬件钱包用户面临的风险遍布厂商系统、履约合作伙伴和固件等多个环节。

SafePal 是一家由币安(Binance)支持的硬件钱包制造商,其设备旨在让加密货币私钥保持离线状态。该公司披露,其订单追踪插件中的一个授权漏洞导致约 39,798 名客户的个人信息和购买信息被未经授权访问。根据该公司的安全更新公告,受影响的记录涵盖在 2025 年 3 月 2 日至 2026 年 4 月 11 日期间下单的客户。
被泄露的信息包括姓名、电子邮箱地址、收货地址、电话号码和购买详情。助记词、私钥、钱包密码、银行账户信息、支付卡号以及政府颁发的身份证件号码均未被泄露,SafePal 表示未发现任何证据表明此次泄露使攻击者能够访问客户钱包或资金。
SafePal 修复授权漏洞
该漏洞影响与客户购买信息相关联的订单追踪功能。在特定条件下,这一授权缺陷使未经授权的一方能够访问其他客户的订单记录。
SafePal 在发现该漏洞后已将其修复,并引入了额外的安全控制措施。该公司还将受影响订单处理环境中个人信息的保留期限缩短至 90 天,并正在聘请一家独立安全公司来验证修复效果并对更大范围的系统进行审查。
受影响的客户已于 8 月 16 日收到 SafePal 的单独通知。该公司还联系了其物流和履约合作伙伴,以确定泄露是否波及他们的系统;独立审查的结论以及任何合作伙伴方面的影响仍是此次披露事件中的主要待决事项。
硬件钱包买家面临钓鱼风险
由于硬件钱包将密钥离线保存,像这次这样的订单数据泄露本身并不会为攻击者提供获取客户资金的途径;实际风险主要集中在社会工程攻击上,即诱使用户自行泄露助记词或安装恶意软件。泄露的信息为攻击者提供了足够的客户特定数据,足以构造出更具说服力的冒充企图。SafePal 提醒受影响用户警惕欺诈电话、电子邮件、短信、实体信件、退款诱惑、虚假固件更新、恶意网站以及提及真实购买信息的意外硬件寄送。
此次披露之前,本月早些时候 ShipMonk 发生过一起数据泄露事件,暴露了 13,689 名 Trezor 客户的个人数据。那起泄露事件暴露了与硬件钱包配送相关的姓名和联系信息,但 Trezor 设备、私钥和钱包备份未受影响。
硬件钱包安全今年夏天还面临另一项独立的技术威胁。在攻击者瞄准由存在漏洞的固件版本生成的助记词之后,与 Coldcard 相关的比特币被盗金额可能已达 2,055 BTC,价值约 1.32 亿美元。Galaxy Research 发现至少有 15 名相互独立的攻击者在利用这一弱点。
综合来看,近期发生的这些事件表明,硬件钱包用户面临的风险来自多个层面——厂商订单系统、履约合作伙伴和设备固件——而非单一故障点。
30 多个钓鱼网站已被关停
SafePal 已识别并移除了 30 多个与此次泄露事件相关的诈骗活动的欺诈网站和钓鱼链接。在独立安全审查进行期间,对更多恶意域名的监控仍在持续。
订单信息被泄露的客户无需仅仅因为此次泄露事件而转移资金。但任何已在可疑网站、消息或其他通信渠道中输入过助记词或私钥的用户,则应将该钱包视为已遭入侵,并将剩余资产转移至新生成的钱包。
SafePal 正在引导受影响的客户使用其专门的客服渠道,并告知用户应将任何提及购买记录的意外通信或硬件寄送视为可疑。