加密货币硬件钱包供应商 SafePal 近日主动披露一起重大安全事件:其订单追踪插件存在授权漏洞,导致逾 4 万名客户的订单、邮寄地址和电话信息外泄。官方强调,用户私钥与助记词等安全凭证并未泄露,资产依然安全,但提醒用户警惕后续可能出现的假冒官方社交工程诈骗。
SafePal 团队调查发现,用于追踪客户订单的插件出现技术性漏洞,攻击者能够查看用户订单内容,甚至修改订单编号、访问客户个人邮寄资料。受影响客户的下单日期范围为 2025 年 3 月 2 日至 2026 年 4 月 11 日,泄露信息包括姓名、电子邮件、收货地址、电话号码及订单内容。官方特别说明,该插件漏洞不会访问用户的助记词、私钥、钱包密码、银行账户或政府身份证件。
SafePal 呼吁用户注意,尽管加密资产安全无虞,但个人收货地址与电话曝光后,遭受社交工程诈骗的风险将大幅增加,例如接到冒充官方的电话、短信、退款通知或固件更新请求。官方提醒,若用户此前曾因可疑信息泄露过私钥或助记词,应将该钱包视为已被盗用,立即创建新钱包并转移资产;官方绝不会主动索取私钥或密码,用户切勿受骗。
目前 SafePal 已修复该授权漏洞,并聘请独立第三方安全公司修补订单处理系统。为降低未来数据风险,公司已将订单处理环境中的个人资料保留期限缩短至 90 天。此外,安全团队已识别并要求下架 30 多个与此事件相关的诈骗网站和钓鱼链接,并于 8 月 16 日通过电子邮件通知所有受影响客户。
此次事件凸显了加密货币硬件钱包商正集体面临技术挑战。此前 Coldcard 制造商也曾遭受攻击,表明离线硬件设备仍有漏洞,订单与物流系统也可能成为安全防线的突破口。加密货币持有者需要特别警惕:虽然钱包内资产未被盗走,但近年“扳手攻击”(Wrench Attack)频传,个人地址曝光可能招致入室抢劫、绑架或暴力威胁,因此下单购买商品时需格外注意安全。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。