加密货币硬件钱包提供商SafePal披露了一起安全事件,导致近4万名客户的个人数据面临风险。SafePal发现其用于追踪客户订单的插件中存在"授权漏洞",攻击者可能借此查看其他客户的订单详情。该漏洞的工作原理类似于包裹追踪系统:只需更改订单号,一个客户就能看到另一个客户的签收和配送信息。
此次泄露事件影响在2025年3月2日至2026年4月11日期间下单的客户,涉及姓名、电子邮件地址、收货地址、电话号码及购买信息等数据。SafePal表示,尽管早在2025年5月就有客户在网上公开反映遭遇钓鱼攻击,但公司直到最近才确认根本原因。
SafePal称,此次事件并未泄露客户的钱包助记词、私钥、密码、银行账户信息、支付卡号、政府颁发的身份证件号码或其他凭证。据SafePal表示,订单信息泄露的客户无需因此更换硬件钱包或转移加密货币。但如果客户已因钓鱼邮件或短信泄露了助记词或私钥,则应视其钱包为已失陷,并立即将资产转移至可信的SafePal设备或官方应用程序中的新钱包。
该公司已通过电子邮件通知所有受影响的客户,并聘请独立第三方安全公司对修复方案进行审计,同时审查其订单处理系统。SafePal还确认,已识别并关闭了30多个与泄露数据相关的欺诈网站和钓鱼链接。
SafePal推出了一个在线验证工具,客户可输入订单号和收件国家,以确认该订单详情是否被盗。SafePal表示,今后将在订单处理系统中仅保留客户个人数据90天(自收集之日起)。
SafePal提醒客户警惕针对固件升级、产品退货、退款或法律调查等内容的钓鱼邮件和电话。此次事件是继Trezor披露其物流供应商ShipMonk发生数据泄露后,又一起涉及主流硬件钱包品牌的客户数据泄露事件。