SafePal称订单追踪插件漏洞导致39,798名用户数据暴露

SafePal称订单追踪插件漏洞导致39,798名用户数据暴露

SafePal此次事件与Trezor近期运输合作伙伴数据泄露事件合计暴露了53,487条硬件钱包客户记录,进一步加剧了围绕自托管购买者数据的网络钓鱼和人身安全风险担忧。

事实核查
该说法的每个要素都得到官方一手来源的直接支持。
    参考链接123
摘要

SafePal表示,订单追踪插件中的授权漏洞导致在2025年3月2日至2026年4月11日期间下单的39,798名客户的个人信息和购买信息暴露,同时称助记词、私钥和加密资产未受到影响。该公司将此次事件定性为围绕钱包销售的运营商务层面失误,而非钱包托管或加密设计本身的问题;但其尚未公开说明受影响记录是存放在其自有系统中,还是由第三方履约服务提供商保存。姓名、电子邮箱地址、收货地址、电话号码和购买详情均已暴露,即便钱包本身未被直接攻破,也会带来实质性的网络钓鱼、虚假配送及更广泛社会工程攻击风险。SafePal表示,其在5月初收到一起网络钓鱼报告后升级处理了该问题,并在7月对订单处理流程进行审查和重建期间确认了该漏洞;同时还发现另一项配置错误,导致原定于2025年9月至2026年4月期间的数据定期清理中断。此后,公司已通知用户,新增订单查询工具,下线30多个网络钓鱼网站和链接,将受影响环境中的数据保留期缩短至90天,并聘请一家独立安全公司审查修复措施及更广泛的订单处理系统。此次披露距Trezor表示其运输合作伙伴ShipMonk发生数据泄露、导致13,689名用户的客户信息暴露仅过去数日,这使两起事件合计受影响记录增至53,487条,并再次引发对硬件钱包购买者数据可能被用于网络钓鱼甚至人身定向攻击的担忧。

术语与概念
  • 助记词: 如果原始设备丢失或被更换,可用于恢复加密货币钱包访问权限的恢复词。
  • 私钥: 控制钱包中数字资产访问权限的秘密加密凭证。
  • 网络钓鱼: 旨在诱骗人们泄露敏感信息的欺诈性消息、电话或网站。