助记词可以替换,密码可以重置,但家庭住址无法更改。周日,SafePal 披露的数据泄露暴露了约 4 万名用户的家庭住址;三天前,Trezor 也泄露了 13,689 条记录。两家硬件钱包厂商合计让 53,487 条客户记录流向公开渠道,但均未丢失一枚硬币。
SafePal 数据泄露暴露了什么
SafePal 表示,约 39,798 名客户受影响,泄露内容包括姓名、电子邮件、电话号码、收货地址和订单详情。
亲爱的社区成员:您的 SafePal 钱包、助记词和私钥是安全的;但我们发现订单追踪插件存在一个缺陷,导致部分客户信息被未经授权访问。该问题已通过额外安全措施修复……
泄露源于 SafePal 用于追踪订单的插件漏洞,在某些情况下,一名客户可以打开另一名客户的记录。受影响订单从 2025 年 3 月 2 日至 2026 年 4 月 11 日,时间窗口超过 13 个月。助记词、私钥、银行信息和银行卡号未受影响。SafePal 已修补漏洞,并将订单数据保留时间缩短至 90 天。
SafePal Token(SFP)周日几乎未动,交易价接近 0.23 美元。这就是重点:这里没有发生任何财务损失。
为什么泄露的地址比泄露的密码更持久
Trezor 于 8 月 10 日得知其客户数据泄露,原因是其物流合作伙伴 ShipMonk 遭到入侵。根据 Trezor 的公告,共有 11,742 名 Trezor 买家的完整信息泄露,包括姓名、电子邮件、电话号码和家庭住址。
这两起事件的根源不同:Trezor 的数据经由供应商泄露,而 SafePal 的数据则从其自营系统流出。不过,对攻击者而言,两份名单的价值相同——购买硬件钱包意味着你持有足够多的加密货币,足以将其从交易所转出。
因此,这些记录比典型的交易所泄露更加精准。它们将可能进行自我托管的持有者与其确认过的住宅地址直接关联。
检察官已经见过这种剧本
今年 5 月,美国检察官宣布对三名田纳西州男子提起指控,他们涉嫌在加州实施一系列价值 650 万美元的加密货币抢劫案。起诉书称,这些人伪装成快递员,进入受害者家中实施犯罪。
一份泄露的发货记录相当于把这一剧本交给了下一个犯罪团伙。它包含买家姓名、地址,以及包裹中物品的信息。
钓鱼攻击是更小的问题。SafePal 已移除超过 30 个与泄露数据相关的虚假网站和诈骗链接。真实通知均来自 security@safepal.com,来自其他地址的信息一律应视为攻击。
Ledger 的例子说明这种风险的尾巴有多长。根据该公司声明,其 2020 年泄露事件暴露了约 27.2 万个邮政地址、姓名和电话号码。六年过去,Ledger 仍提醒客户警惕邮寄钓鱼信件。该公司并未将这些信件与 2020 年泄露直接挂钩。
诈骗域名可以关闭,收件箱可以被过滤,但地址不会过期。
Trezor 现在计划提供匿名配送选项,将于 9 月覆盖欧盟,年底覆盖美国。对于已在流通中的 53,487 条记录而言,这一措施来得太晚了。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。