SafePal 公布資料外洩事件,近 4 萬名顧客訂單資料遭曝光
重點速覽
- •SafePal 表示,訂單追蹤系統的授權瑕疵導致約 39,798 名顧客的訂單資訊外洩。
- •外洩資料包括姓名、地址、聯絡方式與購買資訊。
- •SafePal 表示,此次外洩並未涉及加密貨幣資金、助記詞、私鑰、錢包密碼、銀行帳戶或支付卡資料,以及政府核發的身分證明號碼。
- •該公司警告,遭竊資訊可能被用於鎖定目標的釣魚與冒名攻擊。
- •SafePal 表示已修復漏洞、加強安全措施、移除超過 30 個詐騙網站與釣魚連結,並僅會保留訂單資料 90 天。

加密貨幣錢包業者 SafePal 公布一起資料外洩事件,約 39,798 名顧客的訂單資訊遭到曝光,內容包括姓名、地址、聯絡方式與購買資料。
據該公司表示,此次外洩起因於 SafePal 訂單追蹤系統的授權瑕疵,導致使用者可在 2025 年 3 月 2 日至 2026 年 4 月 11 日期間存取其他顧客的訂單資訊,前後約 13 個月。這類瑕疵通常被稱為「存取控制失效」,可能讓已通過身分驗證的使用者查看本應限於其他帳戶的紀錄;自 2021 年以來,存取控制失效在 OWASP Top 10(業界標準的網頁應用程式最重大安全風險清單)中一直名列第一。
SafePal 表示,此事件並未暴露加密貨幣資金、助記詞、私鑰、錢包密碼、銀行帳戶或支付卡資訊,以及政府核發的身分證明號碼。
不過該公司警告,外洩的資訊仍可能被用於鎖定目標的釣魚與冒名攻擊,尤其此次涉及顧客地址與購買明細。釣魚攻擊是加密貨幣領域最常見的攻擊手法之一,而引用真實訂單明細的訊息通常更難與合法廠商的往來訊息區分。
SafePal 表示已修復該漏洞並導入額外的安全措施。該公司也指出,已識別並移除超過 30 個與此事件相關的詐騙網站與釣魚連結。
作為外洩事件後所推出的措施之一,SafePal 計劃在訂單處理系統中僅保留顧客個人資訊 90 天,這是一項限制個人紀錄儲存時間的資料最小化措施。
SafePal 成立於 2018 年,是一家以硬體錢包與行動應用程式聞名的加密貨幣錢包業者,支援多條區塊鏈上的廣泛數位資產。2018 年,該公司透過幣安的創投部門 Binance Labs,成為首個獲得幣安投資的硬體錢包專案。
本報導根據 BitcoinKE 的報導整理。