正文

SafePal承认用户数据泄露:近4万客户信息外泄,坦白迟来三个月

编辑:星球日报发布时间:1小时前

近4万用户信息遭泄露,SafePal迟报三个月

2026年8月16日,硬件钱包厂商SafePal在官方推特确认,其电商平台因订单跟踪插件存在授权缺陷,导致约39,798名客户的姓名、电子邮箱、收货地址、电话号码及购买详情被未经授权访问。受影响订单时间跨度为2025年3月2日至2026年4月11日。SafePal强调,助记词、私钥、银行账户、支付凭证及身份证件等敏感信息均未被泄露,亦无证据表明此次事件直接导致用户资金被盗。

迟到三个月的坦白,SafePal 近4万用户信息遭泄露

自查页面上线,钓鱼网站已下架30余个

为协助用户确认是否受影响,SafePal已上线专用核查页面。其FAQ显示,公司已成功下架30多个仿冒钓鱼网站,并将用户数据保留周期从原政策收紧至90天,以降低未来风险。

迟到三个月的坦白,SafePal 近4万用户信息遭泄露

内部疏忽致旧数据长期滞留系统

SafePal在FAQ中承认,早在2026年5月初就收到首份与此事件相符的安全报告,但当时被误判为“孤立个案”。直到7月才启动全面调查并确认根本原因:一套本应定期自动清理旧订单数据的程序,因配置错误自2025年9月至2026年4月期间失效,导致大量历史订单数据长期滞留系统,成为攻击者可利用的漏洞源头。

迟到三个月的坦白,SafePal 近4万用户信息遭泄露

用户多次预警被忽视,客服回应自相矛盾

多位用户早在5月就遭遇精准诈骗。用户Yedior接到自称“SafePal风险专员”的电话,对方准确说出其地址、下单时间及钱包型号,但客服却坚称公司“不存储也无法访问”此类信息。类似案例还包括用户0xRiim,因住址被精确掌握而被迫搬家。另有用户贴出5月19日客服邮件,称物流信息“按六个月自动匿名删除”,与后续泄露事实严重不符。

迟到三个月的坦白,SafePal 近4万用户信息遭泄露 迟到三个月的坦白,SafePal 近4万用户信息遭泄露 迟到三个月的坦白,SafePal 近4万用户信息遭泄露

泄露数据现身暗网,已用于实施诈骗

尽管私钥未被窃取,但泄露的身份信息已成为诈骗者的“精准目标清单”。2026年8月17日,安全监测账号Dark Web Informer发现,有人在网络犯罪论坛兜售这批数据,字段与SafePal披露内容完全一致,卖家留言“别跟我砍价,价钱合适再联系”。已有受害者自述因接听冒充客服电话并扫码,导致加密货币被转出,幸得交易所及时冻结地址才避免更大损失。

迟到三个月的坦白,SafePal 近4万用户信息遭泄露 迟到三个月的坦白,SafePal 近4万用户信息遭泄露

供应链成新攻击面,硬件钱包并非绝对安全

此次事件并非孤例。2026年7月底,Coldcard因五年前固件漏洞损失上亿美元比特币;8月中旬,Trezor物流商亦曝数据泄露,影响近1.4万客户。链上分析师指出,问题多出在物流、客服、第三方插件等供应链环节,而非硬件本身。用户需警惕“密钥安全即万事大吉”的误区。

迟到三个月的坦白,SafePal 近4万用户信息遭泄露

身份泄露引发实体安全风险

个人信息泄露不仅威胁数字资产,更可能招致现实暴力。据Crowdfund Insider报道,法国一对夫妇因购入加密富豪旧宅,在一个月内遭三次闯入。The Block亦报道法国税务数据泄露波及67.8万人,加剧当地“扳手攻击”(即通过暴力胁迫获取私钥)风险。Chainalysis统计显示,2026年上半年法国已发生30余起此类案件,涉案金额超3000万美元。

用户与厂商均需提升安全意识

Foresight News提醒用户,面对声称来自官方的电话或邮件,务必通过官网提供的二次验证渠道确认真伪,切勿轻信或扫描不明二维码。对硬件钱包厂商而言,修复技术漏洞仅是第一步,重建用户信任才是更大挑战——尤其是在用户曾深信“离线存储=绝对安全”的背景下。