SafePal 訂單追蹤缺陷外洩 39,798 名客戶資料
重點速覽
- •SafePal 訂單追蹤外掛的授權缺陷外洩了約 39,798 名於 2025 年 3 月 2 日至 2026 年 4 月 11 日期間下單客戶的個人與購買資訊。
- •助記詞、私鑰、錢包密碼、銀行與卡片資料以及政府身分證號碼均未外洩,且 SafePal 未發現事件讓錢包或資金遭到存取的證據。
- •SafePal 已修補缺陷、將資料保留期縮短至 90 天、委託獨立資安公司審查,並於 8 月 16 日個別通知受影響客戶。
- •SafePal 已移除超過 30 個與事件相關的詐騙網站與釣魚連結,並警告外洩的訂單資料可能被用於更具說服力的冒充與釣魚攻擊。
- •此次揭露發生在影響 13,689 名 Trezor 客戶的 ShipMonk 外洩事件與 Coldcard 相關、最高達 2,055 BTC 的被盜事件之後,顯示硬體錢包使用者面臨的風險來自供應商系統、履約合作夥伴與韌體等多個環節。

SafePal 這家由 Binance 支持、其設備旨在將加密貨幣私鑰保持離線的硬體錢包製造商,已披露其訂單追蹤外掛中的授權缺陷導致約 39,798 名客戶的個人與購買資訊遭未經授權存取。根據公司的 安全更新,受影響紀錄涵蓋於 2025 年 3 月 2 日至 2026 年 4 月 11 日之間下單的客戶。
外洩資訊包括姓名、電子郵件地址、收件地址、電話號碼與購買細節。助記詞、私鑰、錢包密碼、銀行帳戶資訊、支付卡號以及政府核發的身分證件號碼均未外洩,SafePal 表示也未發現任何證據顯示此次事件讓客戶錢包或資金遭到存取。
SafePal 修補授權缺陷
該漏洞影響的是一項與客戶購買資訊相關的訂單追蹤功能。在特定情況下,這項授權缺陷允許未經授權的一方存取其他客戶的訂單紀錄。
SafePal 在發現後已修補該缺陷並新增額外的安全控制。公司也已將受影響訂單處理環境中個人資訊的保留期限縮短至 90 天,並正委託獨立資安公司驗證修補結果及審查更廣泛的系統。
受影響客戶已於 8 月 16 日收到 SafePal 的個別通知。公司也已聯繫物流與履約合作夥伴,確認外洩是否延伸至其系統,獨立審查結果與任何合作夥伴端影響仍是此次揭露的主要待釐清項目。
硬體錢包買家面臨釣魚風險
由於硬體錢包會將金鑰離線保存,這類訂單資料外洩本身並不會直接構成客戶資金的存取路徑;實際風險主要在於社交工程,攻擊者試圖誘使使用者自行透露助記詞或安裝惡意軟體。外洩資訊足以讓攻擊者拼湊更具說服力的冒充手法。SafePal 已警告受影響用戶留意詐騙來電、電子郵件、簡訊、實體信件、退款提議、假韌體更新、惡意網站,以及提及真實購買資訊的意外硬體寄送。
此次揭露發生前不久,本月稍早 ShipMonk 的一次資料外洩事件影響了 13,689 名 Trezor 客戶。該事件外洩了與硬體錢包配送相關的姓名與聯絡資訊,但 Trezor 裝置、私鑰與錢包備份未受影響。
今年夏天,硬體錢包安全還面臨另一項技術性威脅。與 Coldcard 相關的 Bitcoin 被盜事件可能已達 2,055 BTC,約值 1.32 億美元,原因是攻擊者鎖定了由易受攻擊韌體版本生成的 seeds。Galaxy Research 識別出至少 15 名不同攻擊者利用了這項弱點。
超過 30 個釣魚網站已被下架
SafePal 已識別並移除超過 30 個與此次外洩相關的詐騙網站與釣魚連結。在獨立安全審查進行期間,對其他惡意網域的監測仍在持續。
僅因這次外洩而暴露訂單資訊的客戶,無須因此轉移資金。任何已在可疑網站、訊息或其他通訊中輸入助記詞或私鑰的人,應將該錢包視為已遭入侵,並將剩餘資產轉移至新建立的錢包。
SafePal 正引導受影響客戶使用其專用支援管道,並已提醒用戶,任何提及其購買歷史的意外通訊或硬體寄送都應視為可疑。
The post SafePal Order-Tracking Flaw Exposes Data Of 39,798 Customers appeared first on Crypto Adventure .