SafePal表示,订单追踪插件中的授权漏洞导致在2025年3月2日至2026年4月11日期间下单的39,798名客户的个人信息和购买信息暴露,同时称助记词、私钥和加密资产未受到影响。该公司将此次事件定性为围绕钱包销售的运营商务层面失误,而非钱包托管或加密设计本身的问题;但其尚未公开说明受影响记录是存放在其自有系统中,还是由第三方履约服务提供商保存。姓名、电子邮箱地址、收货地址、电话号码和购买详情均已暴露,即便钱包本身未被直接攻破,也会带来实质性的网络钓鱼、虚假配送及更广泛社会工程攻击风险。SafePal表示,其在5月初收到一起网络钓鱼报告后升级处理了该问题,并在7月对订单处理流程进行审查和重建期间确认了该漏洞;同时还发现另一项配置错误,导致原定于2025年9月至2026年4月期间的数据定期清理中断。此后,公司已通知用户,新增订单查询工具,下线30多个网络钓鱼网站和链接,将受影响环境中的数据保留期缩短至90天,并聘请一家独立安全公司审查修复措施及更广泛的订单处理系统。此次披露距Trezor表示其运输合作伙伴ShipMonk发生数据泄露、导致13,689名用户的客户信息暴露仅过去数日,这使两起事件合计受影响记录增至53,487条,并再次引发对硬件钱包购买者数据可能被用于网络钓鱼甚至人身定向攻击的担忧。