SafePal近4万用户订单信息泄露:硬件钱包安全边界再受挑战
SafePal订单系统现授权漏洞,近4万用户信息外泄
8月16日,硬件钱包厂商SafePal发布公告称,其订单追踪功能所使用的插件存在授权缺陷,在特定条件下,外部人员可未经授权访问其他用户的订单信息。此次事件影响约39,798名客户,涉及2025年3月2日至2026年4月11日期间的部分订单。泄露内容包括用户姓名、电子邮箱、电话号码、收货地址以及具体购买详情。
私钥未受影响,但外围系统成安全短板
SafePal强调,此次泄露仅限于订单系统,未涉及用户的助记词、私钥、钱包密码,也未包含银行卡号、银行账户或身份证件信息。截至目前,尚无证据表明该漏洞直接导致用户钱包被入侵或资产被盗。换言之,硬件钱包本体并未被攻破,问题出在其配套的电商与物流信息系统。
六年前承诺“最小化留存”,如今因配置错误酿祸
早在2020年Ledger大规模数据泄露后,SafePal曾公开承诺:已完成配送的订单信息仅保留6个月,随后从在线系统中删除,并表示“理想情况下并不希望长期持有用户个人信息”。然而,此次调查发现,原定用于自动清理历史订单数据的程序在2025年9月至2026年4月期间因配置错误未能运行,导致本应删除的数据继续留存,扩大了泄露范围。
响应滞后,已下架30余个关联钓鱼网站
SafePal透露,团队早在2026年5月初就收到首例相关用户反馈,但当时被视为孤立事件。随着类似报告增多,公司于7月启动全面排查,最终确认问题根源为订单追踪功能的授权逻辑缺陷。目前,SafePal已将订单系统中的个人信息保留期缩短至90天,并计划引入独立第三方安全机构对订单处理流程进行审计。此外,公司已识别并下架超过30个与此次泄露相关的钓鱼网站和恶意链接。
Trezor同期曝物流数据泄露,行业共性风险浮现
SafePal并非孤例。就在其公告前三天(8月13日),另一家主流硬件钱包厂商Trezor也通报了用户信息泄露事件。其第三方物流服务商发生数据泄露,影响11,742名客户的完整个人信息,另有1,947人部分信息外泄。两起事件虽源头不同——SafePal源于内部插件,Trezor源于外部合作方——但均暴露了硬件钱包在非链上环节的脆弱性。
精准钓鱼威胁升级:身份信息成攻击跳板
硬件钱包的核心价值在于通过物理隔离保护私钥,使攻击者难以远程窃取资产。然而,一旦攻击者掌握用户真实身份、联系方式及购买记录,即可发动高度定制化的社会工程攻击。例如,冒充客服以“设备存在漏洞需升级”或“订单异常需退款”为由诱导用户交出助记词。相比泛滥的广撒网式钓鱼,此类攻击因信息精准而更具欺骗性。
硬件钱包≠绝对安全,用户仍需主动防御
此次事件再次提醒用户:购买硬件钱包并不等于获得“一劳永逸”的安全保障。作为实体商品,其购销链条必然涉及传统电商与物流体系,难以完全规避身份信息留存。尽管厂商可优化数据策略、加强系统审计,但姓名、住址等信息一旦泄露便无法“重置”。正如链上侦探ZachXBT所言,极端观点虽有失偏颇,却点出关键——硬件钱包解决的是私钥保管问题,而非全部安全风险。用户仍需保持警惕,严防钓鱼与诈骗。






