硬件钱包 SafePal 近 4 万客户「地址电话外泄」!暗网已有黑客兜售

据外媒 The Defiant 报导,由币安(Binance)支持的硬件钱包制造商 SafePal 爆出数据外泄事件,近 4 万名客户的住家地址、电话号码等敏感订单信息遭到窃取,并已在暗网被公开贩售。尽管官方强调用户的私钥与资金绝对安全,但结合先前 Trezor 的类似事件,接连爆发的客户地址外泄已让加密社群对潜在的实体抢劫与钓鱼攻击风险感到高度担忧。
保护加密资产的最后防线 —— 硬件钱包,其周边系统的安全性正备受考验。台北时间 8 月 16 日,由全球最大加密货币交易所币安所支持的硬件钱包制造商 SafePal,正式对外披露了一起严重的客户数据外泄事件。
插件程序授权漏洞,近 4 万笔个资遭窃
根据 SafePal 官方说明,此次事件的起因是其订单追踪插件程序(Plug-in)存在授权缺陷(Authorization flaw),导致黑客能够访问客户的敏感信息。受影响的订单时间范围横跨 2025 年 3 月 2 日至 2026 年 4 月 11 日,总计约有 39,798 名客户的个人数据遭到外泄。
这批外泄的数据内容相当详细,包含客户的完整姓名、电子邮件地址、运送地址(通常即为住家地址)、电话号码以及详细的购买订单信息。不过,SafePal 极力向用户保证内核资产的安全,强调诸如种子短语(Seed phrases)、私钥、钱包密码、银行帐户与支付卡号码等最关键的金融数据均未被泄露,目前也没有任何证据显示此次事件让任何人取得钱包或资金的访问权。
暗网已有卖家兜售,实体抢劫风险急升
尽管私钥未失,但这批数据的流出仍引发了极大的安全疑虑。据科技媒体 BleepingComputer 报导,一名威胁行为者已经在网络犯罪论坛(暗网)上公开贩售这份名单。为了证明数据的真实性,卖家甚至分享了部分订单 ID 与运送国家,让潜在买家可直接使用 SafePal 官方的查找工具进行验证。
资安专家警告,这份名单将「住家地址加上电话号码」与「拥有硬件钱包(即持有加密货币)的证明」完美结合,形成了一份极具价值的高针对性名单。这不仅大幅提高了用户遭受精准钓鱼攻击的几率,更可能引来俗称「扳手攻击」的实体暴力抢劫。根据区块链分析公司 Chainalysis 的数据,截至 6 月底,全球已发生 46 起暴力的加密货币抢劫案,损失金额高达约 3,000 万美元。
连环爆发!SafePal 紧急下架钓鱼网站并缩短保留期
值得注意的是,这已是短短三天内爆发的第二起硬件钱包客户数据库外泄事件。就在 8 月 13 日,另一家知名大厂 Trezor 才刚披露其物流合作伙伴 ShipMonk 遭骇,导致 13,689 名客户数据外泄。
面对危机,SafePal 已于 16 日向受影响的客户发送电子邮件通知,并紧急识别且下架了超过 30 个与此次诈骗相关的虚假网站与钓鱼链接。为防范未来风险,公司宣布将订单处理环境中个人信息的保留期限大幅缩短至 90 天,目前也正委托独立资安公司来验证所有的修复措施。
对于用户质疑「为何早在 5 月就收到钓鱼邮件,官方却直到 8 月才确认原因」,SafePal 解释,团队在 5 月初收到报告时,最初将其视为零星的个别案例,直到后续展开全面调查,才于 7 月紧急重建了订单处理流程。官方强烈建议用户,应尽速使用官方工具查找自己的订单是否在受害名单内,并对任何可疑的联系保持最高警戒。
本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。