返回頭條
分析加密

SafePal 訂單資料外洩波及 39,798 名客戶,私鑰與資產未受影響

訂單追蹤外掛的授權缺陷外洩了姓名、地址與聯絡方式。助記詞、私鑰與加密資產未受影響,殘餘風險是釣魚攻擊。

編輯視覺:39,798 筆客戶訂單紀錄外洩;錢包私鑰、助記詞與資產未受影響。
編輯視覺編輯視覺:39,798 筆客戶訂單紀錄外洩;錢包私鑰、助記詞與資產未受影響。

硬體錢包供應商 SafePal 披露一起資安事件,數萬名客戶的個人資訊遭到外洩,但錢包憑證與加密資產未受影響。

外洩資料包括姓名、實體地址與聯絡方式,使受影響用戶面臨釣魚與冒名攻擊的風險。這次外洩並未危及任何加密資產、密碼或錢包私鑰。

SafePal 於週日表示,公司發現用於追蹤客戶訂單的外掛程式存在「授權缺陷」。該缺陷可能讓攻擊者查看其他客戶的訂單——相當於商店的包裹追蹤系統,只要改動訂單編號,就能讓一名顧客看到另一名顧客的收據與配送資訊。

本次外洩影響 39,798 名在 2025 年 3 月 2 日至 2026 年 4 月 11 日之間下單的客戶。

該公司強調錢包的核心安全性仍然完好,並表示用戶的助記詞、私鑰、銀行密碼、銀行帳戶資訊、支付卡號與政府核發的身分證件均未受影響。

本次外洩涉及的資料、SafePal 表示未受影響的項目,以及該公司公布的處理措施對照。
編輯視覺本次外洩涉及的資料、SafePal 表示未受影響的項目,以及該公司公布的處理措施對照。

用戶端有一個重要例外。SafePal 表示,若客戶先前已因釣魚郵件、電話或信件而交出私鑰或助記詞,應將該錢包視為已遭入侵,並將資產轉移至新錢包。

SafePal 表示已修補該漏洞並導入額外安全措施,週日以電子郵件通知所有受影響客戶,並聘請獨立第三方資安公司稽核修補方案、檢視其訂單處理系統。該公司另表示,訂單處理系統中的客戶個人資料自蒐集之日起僅保留 90 天,並已辨識並下架逾 30 個與此次外洩相關的詐騙網站與釣魚連結。客戶可透過 SafePal 網站上的查驗工具,確認自身資料是否受影響。

此事件發生於 Coldcard 硬體錢包近期遭入侵之後,該案中攻擊者據報竊得至少 1.2 億美元的比特幣。兩起事件性質不同——一起外洩訂單紀錄,另一起則竊走資金——本身並不足以證明硬體錢包存在系統性弱點。但兩者合觀,仍支持評估集中度風險、並在適當情況下將持倉分散於多個錢包的做法。