这家硬件钱包制造商强调,未经授权的攻击者是通过一个用于追踪用户订单的故障插件获取了相关数据的。该事件发生于2025年3月2日至2026年4月11日期间,使用户面临网络钓鱼攻击和诈骗电话的风险。
订单插件存在漏洞,导致39,798名Safepal客户遭遇数据泄露

要点摘要:
- Safepal遭遇数据泄露,导致39,798名用户的个人信息和收货地址被曝光。
- 虽然钱包密钥依然安全,但泄露的地址使用户面临物理扳手攻击的风险。
- Safepal 已修复该漏洞,但因在收到先前诈骗报告后仍延迟披露而面临严厉批评。
Safepal披露新一起客户数据事件:近4万用户受影响
总部位于塞舌尔的钱包制造商 Safepal 正面临一场涉及部分用户的安全危机。
周日,该公司披露,由于用于订单追踪的插件存在漏洞,导致身份不明的攻击者能够访问相关信息,从而造成涉及39,798名客户的未经授权的数据泄露事件。
此次数据泄露涉及2025年3月2日至2026年4月11日期间的客户订单,导致包括姓名、电子邮箱地址、收货地址、电话号码和购买详情在内的潜在关键信息被攻击者获取。
该公司保证,此次事件中未泄露助记词、私钥、钱包密码或其他钱包凭证。
Safepal承认,此次数据泄露可能导致复杂的网络钓鱼攻击,包括“欺诈性电话、电子邮件、短信、信件、退款提议、固件更新请求、虚假客户支持通信、恶意网站,或其他试图获取您的钱包凭证或额外个人信息的手段”。
尽管如此,Safepal 声称已修复该问题并实施了新的安全措施以防止类似泄露事件发生,包括将数据保留期限缩短至 90 天,并关闭了 30 个与诈骗计划相关的欺诈网站。
不过,安全研究员泰强调,该数据集不太可能仅被用于网络钓鱼,因为其中包含的收货地址和个人数据已被泄露,这表明地址信息遭泄露的用户面临更高的风险。
另一位区块链调查员Spector指出,该公司早在4月就已收到关于网络钓鱼企图的报告,但直至现在才予以披露。Tay证实,今春和今夏曾报告过数起可能与此次数据泄露相关的案例。
据称卷入此次数据泄露的一位客户指出,公司在此次披露前已删除了他的数据,并批评了 Safepal 的数据保留政策。
在Safepal发布公告之前,Trezor也发生了类似事件:其物流服务商Shipmonk遭遇数据泄露,导致美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的11,742名客户的全名、电子邮箱地址、电话号码及收货地址被曝光。
这一系列数据泄露事件令受影响的用户感到担忧,因为加密货币持有者一直是所谓“扳手攻击”的目标,特别是在法国。
本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。











