Bits of Gold 資料外洩後,Paz 暫停透過 Yellow App 購買 Bitcoin
重點速覽
- •Bits of Gold 偵測到資料分析系統出現異常存取,並在調查網路事件期間將其與資料來源斷開。
- •Paz 已暫時凍結透過 Yellow App 購買 Bitcoin,直到調查完成。
- •Bits of Gold 表示資金、錢包、密碼與數位資產未外洩,但姓名、聯絡資料、身分證號碼、銀行帳戶資料與部分公開錢包地址可能受影響。
- •報導將外洩事件與 Metabase CVE-2026-72898 聯繫起來,該漏洞被視為重大風險,且 Metabase 表示已在較新版本中積極利用並修補。
- •Bits of Gold 表示已通知以色列主管機關,目前尚未公布透過 Yellow 恢復 Bitcoin 購買的時間表。

在以色列加密貨幣經紀商 Bits of Gold 發生資料外洩後,Bitcoin 購買已被暫停;燃料與零售集團 Paz 也暫時凍結了透過其 Yellow App 購買 Bitcoin 的選項,直到對這起安全事件的調查持續進行。
為何 Bitcoin 購買會在資料外洩後暫停
根據公司發布的 事件更新,Bits of Gold 表示其發現資料分析系統出現異常存取,並已將受影響系統與其資料來源斷開,作為回應大規模網路事件的一部分。
作為回應,Paz 在調查結束前凍結了透過 Yellow App 購買 Bitcoin 的選項, CTech 報導指出。Paz 表示,Yellow 與 Bits of Gold 兩個 App 之間沒有直接介面。
這種結合使事件的零售層面影響範圍,比單純經紀商服務中斷更廣:Paz 是以色列最大的燃料與便利商店零售商之一,而其 Yellow App 將會員與付款服務與 Bitcoin 購買選項整合在一起,讓一般消費者也能接觸加密貨幣。成立於 2013 年的 Bits of Gold,則是以色列營運時間最久的加密貨幣經紀商之一,服務的客戶群也使這次外洩的規模顯得重大。
這次暫停屬於與外洩應對直接相關的預防性營運措施,而非由市場因素驅動的決定。平台先暫停購買活動,以便在恢復存取前先將事件控制住。
外洩對使用者意味著什麼
對客戶而言,立即影響是:透過 Yellow 規劃中或待處理的 Bitcoin 購買,在凍結解除前都無法完成。這次中斷影響的是購買管道,而非既有持有資產。
Bits of Gold 表示,密碼、驗證碼、私鑰、身分證照片、完整信用卡資料、CVV 碼、客戶資金、帳戶、錢包與數位資產都沒有在事件中外洩。公司稱數位資產與資金未受影響。
然而,Bits of Gold 也表示,姓名、IP 位址、電子郵件、電話號碼、銀行帳戶資料、以色列身分證號碼,以及部分公開錢包地址可能已被外洩。這種受保護憑證與外洩個資之間的落差很重要,因為這類個人識別資訊——姓名、聯絡方式與國民身分證號碼——正是釣魚與冒名行為的原料,因此即使資金看似安全,帳戶安全與身分疑慮仍會持續。外洩的範圍仍是核心問題,因為報導顯示這起事件可能影響龐大客戶群。
外部報導引述 CoinDesk 指出,事件約影響 200,000 名客戶,然而 Bits of Gold 的公開通知並未公布經確認的受影響用戶總數。這個數字仍屬外部說法,並非公司確認。
這個區別很重要:交易中斷是暫時且可逆的,而個資可能外洩則是更長期的信任問題,其影響會延續在購買凍結解除之後。此時 Bitcoin 的交易價格也接近再次引發圍繞 $65,000 拋售的討論區間,使整體市場情緒維持謹慎。
Bitcoin 恢復購買前必須完成什麼
報導將此事件與資料分析軟體 Metabase 的一項重大漏洞 CVE-2026-72898 聯繫起來,但 Bits of Gold 的客戶通知並未提及 Metabase 或該 CVE。這項指認來自直接報導,而非公司確認。
National Vulnerability Database 將 CVE-2026-72898 列為 CNA 最高等級 10.0 CRITICAL,說明這是一項可讓遠端未經身分驗證的攻擊者透過重設密碼端點注入任意 SQL 的漏洞。Metabase 是一個被廣泛部署的開源分析平台,使用範圍遠超加密貨幣產業,因此這類最高嚴重度漏洞對任何尚未修補的部署都具有影響,不只限於加密平台。
Metabase 在其 安全更新 中表示,已確認該漏洞正遭到實際利用、已封鎖攻擊端點,並發布最低安全版本,包括 0.58.24、0.59.21、0.60.17、0.61.11、0.62.9 與 0.63.5。修補至這些版本,是任何安全恢復服務所依據的補救步驟。
Bits of Gold 表示已通知相關主管機關,CTech 指出為以色列的 Capital Market Authority 與 National Cyber Directorate。Bits of Gold 是以色列市場上第一家取得 Capital Market Authority 許可、提供數位資產金融服務的公司。在該國,持牌業者受 Capital Market Authority 監管,因此這起事件屬於既有監理審查流程,而非僅是內部處理。
在購買恢復之前,用戶會期待看到清楚的狀態更新,確認受影響系統已被保護、漏洞已修補,且與監管機關的調查已結束。目前尚未公布透過 Yellow 恢復 Bitcoin 購買的公開時間表。
根據 CoinDesk 的報導,這起事件是約一週內第三起加密產業資料外洩事件,先前涉及 SafePal 與 Trezor 供應商。這種密集發生的情況,讓面向消費者的加密平台安全狀態再次受到關注。