文章总结: 加密货币硬件钱包商SafePal披露数据泄露:订单追踪插件存在授权缺陷被利用,约39798名客户的姓名、邮箱、地址、电话及订单信息泄露,并已在地下论坛出售,但助记词与私钥等核心凭证未受影响。公司已修复漏洞、上线订单验证工具并关闭30余个钓鱼站点,建议客户警惕固件升级等钓鱼攻击,若曾泄露助记词应立即转移资产。 综合评分: 65 文章分类: 数据泄露,威胁情报,安全大事件,应急响应,网络安全
加密货币硬件钱包提供商 SafePal 数据泄露事件影响 39,798 名客户,被盗信息正在出售
Rhinoer Rhinoer
犀牛安全
2026年9月3日 00:00 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
加密货币硬件钱包提供商 SafePal 发出警告,称其遭遇数据泄露,约 39,798 名客户受到影响。此前,一个漏洞被利用窃取了客户的订单信息,目前有威胁行为者声称正在出售被盗数据。
SafePal 表示,此次数据泄露事件影响了 2025 年 3 月 2 日至 2026 年 4 月 11 日期间下单的客户,导致他们的姓名、电子邮件地址、送货地址、电话号码和购买信息泄露。
该公司表示,此次泄露事件并未泄露客户的钱包助记词、私钥、密码、银行账户信息、支付卡号、政府颁发的身份证号码或其他凭证。
SafePal在周日发布的安全公告中表示:“没有证据表明该事件本身危及了对SafePal钱包或资金的访问。”
该公司表示,已于8月16日通过电子邮件通知所有受影响的客户,邮件主题为“【重要】您的SafePal订单信息已受到影响”。
SafePal 还推出了一款在线验证工具,允许客户输入订单号和收货国家/地区,以确定该订单的详细信息是否被盗。
该公司警告称,被盗信息可能被用于进行有针对性的网络钓鱼和其他社会工程攻击,早在 5 月份,就有客户报告称收到了 SafePal 的网络钓鱼电子邮件和电话。
订单跟踪系统漏洞导致客户数据泄露
一名网络犯罪分子声称正在网络犯罪论坛上出售被盗的 SafePal 客户数据。
据DarkWebInformer发现,该卖家引用了 SafePal 披露的相同受影响的订单期和约 39,798 名客户。
对于潜在买家,攻击者还愿意分享被盗订单的订单 ID 和发货国家/地区信息,这些信息可以在 SafePal 的在线验证工具上进行确认,以证明交易的合法性。
论坛帖子写道:“低价勿扰,请合理出价,否则请勿联系我。”
SafePal 表示,它于 2026 年 5 月初首次收到与该事件相符的报告,最初将其视为孤立事件。
虽然目前尚不清楚这份报告是否与此有关,但一位顾客在X论坛上发帖称,他在五月份收到了一封SafePal的钓鱼邮件和一个自称是该公司员工的电话。钓鱼邮件声称SafePal X1硬件钱包存在安全漏洞,需要更新固件才能修复。
该公告称:“我们最早在 5 月初收到一份与此问题相符的报告,当时将其视为孤立事件,但后来将其升级为正式的安全调查,并引入了额外的保护措施。”
“由于我们的电子商务系统涉及多个相互关联的组件和外部集成,以及第三方物流合作伙伴,我们无法立即排除几种可能的解释。”
7 月,SafePal 开始对其订单处理系统进行所谓的“全面审查和重建”,并发现一个插件的订单跟踪功能存在授权缺陷,该缺陷允许未经授权访问其他客户的订单信息。
SafePal表示已修复漏洞并实施了额外的安全措施。该公司还与一家第三方安全公司合作,以验证修复效果并对其订单处理系统进行更全面的审查。
然而,作为此次调查的一部分,SafePal 确定有威胁行为者利用该漏洞窃取了约 39,798 名客户的订单信息。
在调查过程中,SafePal 还发现了一个单独的配置错误,导致数据清理过程在 2025 年 9 月至 2026 年 4 月期间停止正常运行,导致订单数据最早可追溯到 2025 年 3 月。
SafePal 表示,对于受影响的订单,已从活跃的电子商务服务器中清除个人数据,但保留了一份加密的离线副本,以备执法部门进行可能的调查。
SafePal 还提醒客户警惕有关固件升级、产品退货、退款或法律调查的有针对性的网络钓鱼电子邮件和电话。
该公司表示,他们已经关闭了与此次事件相关的 30 多个欺诈网站和钓鱼链接。
SafePal 表示,订单信息泄露的客户无需因为此次数据泄露事件而更换硬件钱包或转移加密货币。
但是,如果客户已经因为收到钓鱼邮件或短信而分享了助记词或私钥,则应将钱包视为已被盗用,并将所有资产转移到受信任的 SafePal 设备或官方应用程序上的新钱包。
信息来源:BleepingComputer
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer Rhinoer《加密货币硬件钱包提供商 SafePal 数据泄露事件影响 39,798 名客户,被盗信息正在出售》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论