SafePal 于周日表示,一起安全事件导致约 39,798 名客户的订单信息遭到泄露,这些订单均在今年 3 月 2 日至 4 月 11 日期间生成。
SafePal 通过一篇博客公告指出:“此次事件并未涉及您的助记词、私钥、钱包密码或其他钱包凭证,也不涉及银行账户信息、支付卡号或政府颁发的身份证明号码。SafePal 从不向客户索要、收集、处理或存储此类信息。”
在某些条件下,该漏洞导致未经授权的人员可能查看到其他客户的订单信息。SafePal 表示该问题已得到修复,公司已为受影响的系统增加了更多安全控制措施。
SafePal 提醒受影响的客户,诈骗分子可能会利用窃取的订单细节,使钓鱼攻击看起来更具可信度。公司已向数据可能面临风险的客户发送了电子邮件通知。客户仍可自行判断是否需要采取进一步行动,而不应仅依赖邮件通知中的信息。
SafePal 列举了诈骗分子可能利用泄露信息的不同方式:受害者可能接到伪装成客服的误导电话、钓鱼邮件、短信、书面信件、虚假退款提议、误导性的软件及固件更新请求、冒充客服的误导信息,或指向看似真实的钓鱼网站的链接。
该公司还警告称,被盗的订单记录最终可能会被发布或传播到公共在线论坛上。“请对任何提及您 SafePal 购买记录的未经预期的联系或硬件交付保持警惕,无论是通过电话、邮寄还是当面送达。”
据 SafePal 称,客户无需仅因订单数据泄露就将加密货币转移到其他钱包。只有当恢复短语或私钥在可疑网站、电子邮件、短信、电话或信件中被泄露时,才需要转移资产。如果钱包凭证以某种方式遭到泄露,SafePal 建议将该钱包视为不安全。
SafePal 聘请了一家独立安全公司,并在修复漏洞后将个人订单数据的保留期限限制为 90 天。SafePal 表示,访问控制漏洞已经修复,同时已为涉事订单系统增加了额外的安全措施。该公司还聘请了一家独立网络安全公司,以确认修复措施符合预期效果。该外部公司不仅会检查原始问题,还会对 SafePal 的订单处理系统进行更广泛的安全审查,以发现其他潜在漏洞。
SafePal 还缩短了客户个人信息在相关订单处理系统中的保留时间。新的保留期限为 90 天,除非适用法律要求某些信息必须保存更长时间。
据 SafePal 称,他们已确认哪些客户的数据被访问,并直接与这些客户沟通,提供了更多详细信息。
此外,与 SafePal 合作处理订单发货和配送的其他公司也参与了调查。SafePal 要求这些外部合作伙伴检查自身系统是否存在该安全漏洞,而不仅仅局限于 SafePal 的订单环境。