加密硬体钱包SafePal揭露资料外泄,但强调资金、私钥与种子词均未受影响

北京时间8月16日,加密硬件冷钱包制造商SafePal在官网发布紧急安全公告,披露了一起涉及电商供应链环节的数据泄露事件。在2025年3月2日至2026年4月11日期间下单采购设备的39798名客户,其个人交付信息可能已被未经授权的第三方非法获取。
根据官方披露的事故成因,本次泄露源自第三方订单物流追踪插件在权限配置上的越权访问缺陷。攻击者通过遍历并修改订单查询参数,即可在未经认证的情况下跨权限调阅其他客户的订单与配送档案。
本次事件中流出的具体个人敏感信息涵盖:
- 1、客户真实姓名;
- 2、收件物理地址;
- 3、包括电话号码与电子邮件在内的联络方式。
官方在公告中坦言,这类包含真实订单编号与收发货地址的“订单级隐私”,极易被黑客团伙转化为高可信度的定向网络钓鱼与身份冒用素材,进而对受影响用户发起后续诈骗。
官方推行多维补救方案
针对持币者最关心的底层安全,官方明确表示本次数据泄露仅局限于外围电商系统的物流模块,并未触及硬件钱包的核心安全底座。SafePal强调,包括私钥、助记词(Seed Phrase)、用户密码、银行账户信息、银行卡号以及政府法定身份证件等关键资产数据均未发生外泄,用户的链上加密资产本身处于安全状态。
在排查出系统隐患后,SafePal表示已完成对涉事漏洞的代码热修补与加固,并同步启动了一系列补救与风控举措:
- 1、点对点预警通报:自北京时间周日起,通过官方安全邮箱(security@safepal.com)向全部受影响客户定向发送预警邮件;
- 2、引入第三方独立审计:正式聘请独立外部网络安全机构对漏洞修复成果进行全面复核,并对整套订单处理系统展开渗透测试;
- 3、缩减数据保留周期:主动将客户个人信息的系统留存期限缩短至收集之日起90天;
- 4、全网打击钓鱼网络:协同安全力量主动定位并封禁了超过30个关联钓鱼虚假网站与恶意链接; 5、上线自助核验通道:在官方网站部署了数据泄露查询工具,供用户自助校验个人信息是否落入受波及名单。
官方同时发出安全警示:若有用户在近期轻信伪装成官方客服或物流人员的钓鱼信息并交出了助记词或私钥,应立即将对应硬件设备视为受损状态,并第一时间将代币转入全新生成的隔离地址中。
硬件安全难掩供应链软肋,个人数据防线向金融级合规演进
本次事件发生前不久,另一知名硬件钱包Coldcard刚刚因固件随机数缺陷面临超1.2亿美元的资产被盗争议。尽管两起事件的技术机理截然不同,且未表明冷钱包硬件本身存在系统性缺陷,但依然反映出一个现实问题:即便设备本体的安全芯片与隔离机制足够完备,厂商外围的电商订单、物流仓储、售后客服及营销系统,同样可能沦为黑客撕开防御的薄弱环节。
在现代社会工程学攻击中,黑客的攻击重心往往转向对“人”的心理防线瓦解。一旦掌握了精准的订单历史与真实身份,诈骗团伙便能定制出极具欺骗性的高仿真沟通话术。在链上安全事件频发的当下,分散式多签存储以及定期审计交互习惯,依然是保护资产安全的重要考量。
从行业治理演变来看,SafePal将订单个人信息留存期主动压缩至90天的做法,具有显著的行业风向标意义。后续市场的关注重点将集中于三方面:
- 1、第三方独立安全审计报告是否会向公众完整披露;
- 2、受波及用户的实际钓鱼拦截成效与黑产域名关停效率;
- 3、全球主要司法管辖区针对硬件钱包服务商的数据合规监管,是否会进一步向传统金融机构数据保护标准靠拢
到此这篇关于加密硬体钱包SafePal揭露资料外泄,但强调资金、私钥与种子词均未受影响的文章就介绍到这了,更多相关SafePal资料外泄内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!
本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。