当前位置:首页 > 资讯 > SafePal钱包泄露买家资料

SafePal泄露近4万名硬件钱包买家资料:私钥没丢,危险反而更接近肉身

2026-08-17 09:37:09 | 来源: | 作者:佚名
8月 16 日,硬件钱包厂商 SafePal 发布安全公告,确认其订单查询插件存在授权缺陷,导致约 39,798 名客户的姓名、邮箱、电话号码、收货地址和购买记录遭到未授权访问,受影响的是 2025年 3月 2 日至 2026年 4月 11 日期间下单的客户

加密安全领域有一条反直觉的规则:知道一个人拥有多少比特币,有时候比知道他的私钥更危险。

8月 16 日,硬件钱包厂商 SafePal 发布安全公告,确认其订单查询插件存在授权缺陷,导致约 39,798 名客户的姓名、邮箱、电话号码、收货地址和购买记录遭到未授权访问。受影响的是 2025年 3月 2 日至 2026年 4月 11 日期间下单的客户。

SafePal 在公告中强调:私钥、助记词、钱包密码、银行卡号和身份证件信息没有受到影响。冷存储架构运行在完全隔离的环境中,与电商服务器无关。没有证据表明用户的钱包或资金被直接攻破。

公司同时披露已发现并下架了超过 30 个与此次事件相关的钓鱼网站。

SafePal钱包泄露买家资料

一份购物清单为什么比密码更可怕

目前攻击者现在手里有什么:近 4 万个已确认购买过硬件冷钱包的人的真实姓名、手机号码、电子邮箱和家庭住址。

这份数据的含金量,远高于普通电商平台的订单泄露。买冷钱包的人,几乎可以确定持有加密资产,而且很可能是不小的金额,愿意花钱买专用硬件来保管资产的用户,通常不是只持有几百美元的散户。

攻击者不需要破解任何设备。他们可以做的事情包括:

冒充 SafePal 客服,发送包含真实订单号和购买日期的"固件升级通知"或"设备召回通知"。因为邮件里的订单信息是真的,用户会更容易相信整封邮件都是真的。

寄送实体信件或包裹到用户家庭住址,附带伪造的二维码或"替换设备"。SafePal 在公告中专门提醒"将任何提及 SafePal 购买记录的意外联系或硬件交付都视为可疑",说明这类攻击已经发生或被预判会发生。

将泄露的住址、电话和邮箱与社交媒体账号、链上地址进行交叉匹配,建立更完整的用户画像。一旦确认某个地址的住户持有大量加密资产,物理入侵(所谓"扳手攻击")就成了选项。

SafePal 自己在 FAQ 中也承认,钓鱼攻击可能以"电话、邮件、短信、信件、退款要约、固件更新请求和伪造客服沟通"等多种形态出现。这份清单的长度本身就说明了问题的严重性。

三个月的沉默

这次事件中最值得追问的,是披露时间线。

SafePal在 FAQ 页面承认,早在 5 月就收到了用户关于钓鱼邮件的报告,但最初将其视为"孤立事件"。直到 7 月才对订单系统进行全面审查,8 月才确认根本原因并发布公告。

从首次报告到公开披露,间隔了约三个月。在这三个月里,攻击者已经在利用泄露数据发送钓鱼邮件,SafePal 也确认已发现并下架了超过 30 个钓鱼网站。也就是说,用户在不知情的情况下,暴露在高精准度的社会工程攻击之下长达数月。

SafePal 还披露了一个细节:其数据清理程序(data-purge routine)曾因配置错误停止运行,导致本应在 90 天后被删除的旧订单信息继续留在系统中。这意味着泄露的数据量可能比正常情况下更大。那些按照隐私政策应该已经被销毁的数据,因为一个配置 bug 而幸存了下来,然后被泄露了。

冷钱包的安全悖论

SafePal 这次事件暴露了硬件钱包行业一个结构性的矛盾。

冷钱包的全部卖点是安全,它通过物理隔离保护私钥,让黑客无法通过网络攻击触及核心资产。这个承诺,SafePal 确实兑现了,这次泄露的是电商系统,不是钱包系统。

但冷钱包必须通过电商渠道销售,而电商渠道天然需要收集用户的真实身份信息:姓名、地址、电话,用于物流配送。这些信息一旦泄露,就精准地标记了"谁在保管大额加密资产"。

Ledger 在 2020 年经历过几乎完全相同的事件:约 27 万客户的姓名、邮箱、电话和地址泄露。泄露之后,受害者报告了大量高精准度的钓鱼邮件和 SIM 卡劫持攻击。部分用户甚至收到了死亡威胁。Ledger的 CEO 后来公开道歉,承认公司在数据保留和安全实践上存在失误。

SafePal 现在面对的是同一个教训的重演,区别只在于规模更小(3.98万 vs 27 万),但攻击者的剧本完全一样。

拓展:SafePal钱包存钱利息高吗?SafePal钱包怎么注册?

冷钱包的安全悖论

你应该做什么?

SafePal 在公告中给出了标准的安全建议:不要分享助记词,不要点击不明链接,手动输入官网地址而非点击邮件里的链接。

但对于受影响的用户来说,有几件更实际的事值得做。

最紧迫的一步是检查是否收到过以 SafePal 名义发送的"固件升级"或"设备召回"通知。如果已经在可疑页面输入过助记词,立刻创建新钱包并转移资产。SafePal 在公告中明确表示永远不会通过电话、邮件或任何渠道索要助记词。

去 SafePal 的专用验证页面用订单号查询自己是否在受影响范围内,确认后可以申请删除个人信息。接下来数月内,将所有提及 SafePal 或冷钱包的实体信件和包裹一律视为可疑,SafePal 明确声明永远不会寄送实体信件。

如果你的收货地址同时也是加密资产的存放地点,认真评估物理安全措施。这听起来像是过度反应,但 Ledger 泄露事件后,真的有用户因为这份数据而遭遇了人身威胁。

加密行业花了十年时间教育用户"保管好你的私钥"。SafePal和 Ledger 的教训说明,攻击者早就绕过了私钥,他们瞄准的是持有私钥的那个人。在"谁在持有加密资产"这条信息被泄露的那一刻,最坚固的冷存储也无法提供保护。

安全链条中最脆弱的一环,从来都不是芯片或密码学,是人。

到此这篇关于SafePal泄露近4万名硬件钱包买家资料:私钥没丢,危险反而更接近肉身的文章就介绍到这了,更多相关SafePal钱包泄露买家资料内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!

免责声明:本文只为提供市场讯息,所有内容及观点仅供参考,不构成投资建议,不代表本站观点和立场。投资者应自行决策与交易,对投资者交易形成的直接或间接损失,作者及本站将不承担任何责任。!
Tag:SafePal   硬件钱包  

你可能感兴趣的文章

币圈快讯

  • 苹果修复macOS漏洞防止被利用挖掘门罗币

    2026-08-17 13:29
    苹果公司已修复一个关键的macOS屏幕共享漏洞,攻击者利用该漏洞获得root权限并安装门罗币挖矿软件。荷兰国家网络安全中心(NCSC)在8月12日更新警告,确认多个系统上存在对CVE-2026-65400的主动利用,尤其是端口5900暴露在互联网上的设备。苹果在8月6日的macOS更新中修复了该漏洞,描述为身份验证缺陷,可能允许攻击者在没有有效凭据的情况下访问屏幕共享。安全公司Huntress发现,该缺陷影响macOS屏幕共享的安全远程密码认证过程,攻击者可使未经身份验证的连接被视为已认证。Huntress研究员Ryan Dowd表示,Censys搜索识别出“数以万计的潜在易受攻击主机”,该漏洞的风险特别与托管的裸金属Mac相关。该漏洞在CISA的漏洞分析中被评为9.8的严重CVSS评分,且不需要特权或用户交互。
  • BitMart员工要求8月19日前披露资产并制定偿还计划

    2026-08-17 13:28
    BitMart员工公开要求管理层在8月19日前披露平台资产状况,解释提款受限原因,结清员工薪资补偿,并制定用户偿还计划。公开信要求BitMart公开可验证的钱包、资产及负债信息,调查关联账户及创始人伴侣相关账户,并澄清数千万美元资产提领记录。如届时未获得完整说明及偿还计划,相关人士将向执法机构及监管部门提交证据。
  • 分析师:超过250个项目参与加密卡业务

    2026-08-17 13:28
    吴说获悉,据统计,已有至少超过250个项目/公司参与了crypto card业务,包括Binance、Bybit等交易所卡Ether Fi、Kast、Plasma One等neobank卡由传统巨头PayPal、Bitpay等参与的加密卡以及还包括大量的区域性卡、no-kyc和预付卡等。
  • Trade.xyz过去7日成交额达186.8亿美元SKHX贡献12.6%

    2026-08-17 13:25
    据A早期发行in监测,Trade.xyz过去7日成交额达186.8亿美元,渗透率0.258%。其中,SKHX成交23.6亿美元,占SK海力士同期225.5亿美元成交的10.5%,贡献Trade.xyz总成交的12.6%。DRAM指数成交8.37亿美元,渗透率5.93%布伦特原油成交8.44亿美元,渗透率1.56%美元兑日元成交1629万美元,渗透率0.033%。Trade.xyz上周五成交34.1亿美元,最近两个周末累计成交11.5亿美元。
  • Trade.xyz七日录得186亿美元成交量SK海力士贡献12%交投

    2026-08-17 13:23
    trade.xyz在过去7日内成交约186.8亿美元,渗透率约0.258%。其中,SK海力士(skhx)成交约23.6亿美元,占其韩股同期225.5亿美元成交的10.5%,渗透率为平台整体水平的40.7倍,单个skhx合约贡献约12.6%。其他高渗透标的包括:DRAM指数成交8.37亿美元,渗透率5.93%布伦特原油成交8.44亿美元,渗透率1.56%美元兑日元成交1629万美元,渗透率仅0.033%。此外,上周五成交额约34.1亿美元,较近7日均值增长27.8%。
  • 查看更多