自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

SafePal调查:暴露源追踪至订单追踪系统

2026-08-17 18:06:36
收藏

摘要

SafePal的订单跟踪漏洞暴露了约39,798名客户的个人信息和购买详情,但钱包凭证在整个过程中保持安全。诈骗者可能利用泄露的客户信息进行有针对性的钓鱼攻击,涉及虚假的更换设备、退款、固件升级以及冒充活动。SafePal已移除超过30个钓鱼链接,而类似客户数据泄露事件此前也通过商业基础设施提供商影响了Trezor和Ledger。

SafePal确认订单跟踪系统授权漏洞致客户信息泄露

SafePal已确认,其订单跟踪系统中的授权漏洞暴露了约39,798名客户的个人信息。受影响的记录包括姓名、电子邮箱地址、送货地址、电话号码和购买详情。根据SafePal在X平台发布的声明,该事件影响了在2025年3月2日至2026年4月11日期间下单的客户。不过,该公司表示,助记词、私钥、钱包密码和客户资金仍然安全。银行信息、支付卡号以及政府颁发的身份证明也未包含在泄露的数据集中。尽管有这些保护措施,泄露的信息仍给受影响客户带来了另一项安全隐忧。

泄露的客户信息引发钓鱼攻击担忧

攻击者可能将个人和购买信息结合起来,伪造令人信服的钓鱼信息,同时冒充SafePal代表。此类尝试可能涉及虚假退款、固件升级或更换硬件钱包,旨在获取敏感的钱包凭证。SafePal警告客户,在收到声称来自公司代表的未经请求的消息时要保持警惕。掌握准确订单详情的诈骗者可能使欺诈性通信显得更加可信。例如,攻击者可能声称客户需要更换设备或重要的固件升级,然后引导受害者访问旨在收集钱包凭证的欺诈网站。SafePal已识别并移除了超过30个与相关诈骗有关的欺诈网站和钓鱼链接。此外,该公司已联系资产追踪专家,以应对可能报告损失的客户。

SafePal调查指认泄露源自订单跟踪系统

SafePal在5月初首次收到符合该泄露模式的报告,但最初认为这是一个孤立事件。随着担忧加剧,该公司扩大了调查范围,并于7月开始重建其订单处理流程。在审查过程中,SafePal识别出导致客户记录泄露的授权弱点。然而,围绕该事件的几个重要细节仍不清楚。SafePal尚未披露未经授权的访问首次发生的时间,以及攻击者最初获取客户信息的时间。此外,该公司也未透露有多少方可能访问了泄露的记录。在SafePal正式披露该漏洞之前,已出现涉及疑似SafePal冒充者的公开投诉。7月4日,Trustpilot上的一条评论描述了一名诈骗者联系客户,并掌握了详细的个人和购买信息。此外,一名Reddit用户在7月3日报告了类似遭遇,涉及一名自称SafePal代表的人。据称,来电者知道客户的姓名、地址、电话号码、电子邮箱地址以及之前的订单信息。这两份报告都提到了一个虚假网站,该网站被声称用于推广更换硬件钱包。SafePal表示,此前对可疑活动的调查并未发现泄露证据。该公司后来在更广泛的调查中确认了订单跟踪授权漏洞。

硬件钱包供应商面临日益增长的客户数据风险

SafePal的披露之前,其他硬件钱包供应商及其商业基础设施也发生了多起客户数据事件。Trezor最近报告了一起涉及其运输合作伙伴ShipMonk的泄露事件。该事件暴露了近14,000名客户的信息,包括姓名、电话号码、送货地址、城市和电子邮箱地址。Ledger也在1月份通知部分客户,涉及商业提供商Global-e的另一起数据泄露。通过Ledger网站进行特定购买的客户的姓名和联系信息受到影响。值得注意的是,这些事件均未涉及私钥或对客户加密货币钱包的直接访问。然而,泄露的个人信息为诈骗者提供了宝贵的材料,用于进行有针对性的冒充尝试。SafePal坚持认为,其钱包和客户资金并未受到该授权漏洞的影响。尽管如此,受影响客户可能面临钓鱼攻击风险,因为攻击者可能掌握了详细的个人和购买信息。

展开阅读全文
更多新闻