mt logoMyToken
ETH Gas
EN

迟到三个月的坦白,SafePal 近4万用户信息遭泄露

Favoritecollect
Shareshare

原文作者:Sanqing,Foresight News

8 月 16 日,SafePal 发推表示,确认订单跟踪插件存在授权缺陷(经调查,该涉事插件的开发方身份未公开),约 39,798 名客户的姓名、邮箱、收货地址、电话号码及购买详情被未经授权访问,订单集中在 2025 年 3 月 2 日至 2026 年 4 月 11 日之间。官方强调,助记词、私钥及银行、支付、身份证件信息均未受影响,也没有证据显示事件本身导致资金被直接盗取。

SafePal 同时上线核查页面供用户自查,页面 FAQ 显示其已下架 30 多个钓鱼网站,并将数据保留周期收紧至 90 天。

迟到三个月的坦白

SafePal 在 FAQ 里承认:5 月初就收到了第一份与此次事件相符的报告,但当时被当作「孤立个案」;直到 7 月才启动全面重建,确认根本原因。

FAQ 中还披露,一套本该按期运行的数据清理程序,2025 年 9 月到 2026 年 4 月因配置错误失效,旧订单一直留在系统里。这正是时间线要追溯到 2025 年 3 月的原因。

这几个月里,SafePal 并非完全没有回应,只是每次都把警报当成了噪音。

用户 Yedior 5 月接到自称 SafePal「风险专员」的电话,对方准确说出他的地址、下单时间和钱包型号;客服的回复却是公司「不存储也无法访问」这些信息。

用户 0xRiim 也在 5 月遇到几乎一样的套路,对方掌握他的姓名、电话、邮箱,甚至精确到门牌号的住址,他后来因此搬了家。SafePal 官方给出的解释,只是「可能在配送链路上泄露了」。

7 月,Trustpilot 和 Reddit 上开始出现类似投诉,都指向一个仿冒网站 safepal.support。链上分析师 Specter 在 X 上追问,SafePal 回应称「当时做过调查,但没有发现任何入侵」,并把披露时间紧跟 Trezor 之后解释为「一次不受我们控制的巧合」。

另一位用户 m 贴出客服 5 月 19 日的邮件,内容是 SafePal 表示其物流信息按六个月自动匿名删除,「不必担心」。

还有用户参与活动获取到免费 SafePal 硬件钱包,填写订单信息后未收到包裹,但仍被告知其订单数据已经泄露。

泄露的不是私钥,是身份标签

姓名、电话、住址本身打不开一个加密钱包,这也是 SafePal 反复强调「密钥安全」的底气所在。但这些信息拼在一起,对诈骗者来说就是一份「肥鱼」名单,攻击目标已经被精确圈定。

8 月 17 日,安全监测账号 Dark Web Informer 发现,有人在网络犯罪论坛挂出帖子兜售这批数据,字段与官方披露的完全一致。卖家留言写道:「别跟我砍价,价钱合适再联系。」

一位自称受害者的用户自述,其曾接到冒充客服的电话,被引导扫码后加密货币随即被转出,若非交易所及时冻结地址,资产原本会在 KuCoin 上被清空。

密钥没有被撬开,门却被人从外面贴上了地址标签。

这不是硬件钱包行业今年第一次出问题。7 月底,Coldcard 因五年前的固件漏洞被卷走上亿美元比特币;8 月中,Trezor 的物流商也被曝出数据泄露,波及近 1.4 万名客户。

链上侦探 ZachXBT 曾在其 Telegram 频道表示,所有硬件钱包都是「垃圾」,不如用一台备用 iPhone 代替。这些观点在几次硬件钱包事故后均被大量转发。但细看这几起事故,问题几乎都不出在硬件本身。

供应链成了新的攻击面

硬件钱包厂商过去几年反复强调「私钥离线保存」的重要性。这个判断在技术层面依然成立,但使用硬件钱包的风险在物流公司、支付平台、客服系统、第三方插件等等环节仍然存在,都可能成为攻击者绕开硬件防护的捷径。

信息泄露导致的安全隐患不容忽视。据 Crowdfund Insider 报道,法国索姆省一对完全不持有加密货币的夫妇,仅因买下一位加密富豪的旧居,一个月内遭陌生人闯入三次,不得已计划出售该房产。

同样是法国,据 The Block 8 月报道,其税务系统数据泄露波及近 67.8 万人,姓名、住址、纳税信息外流,加剧了当地的暴力抢劫风险。

这类利用泄露地址实施的抢劫被称为「扳手攻击」,据 Chainalysis 统计,今年上半年法国已发生 30 多起,涉案金额超过 3000 万美元,全年甚至有可能超过 2025 年 5800 万美元的纪录。

对用户而言,一封「验证身份」的邮件、一通准确报出住址的客服电话,往后都值得多一分警惕。Foresight News 提醒读者,在收到此类邮件、电话等,一定通过官网提供的二次确认途径验证,而不是盲目听从。

对硬件钱包厂商而言,比修复漏洞更难的,则是重新赢得那些曾相信「密钥安全就等于万事无忧」的用户。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup