
据外媒 The Defiant 报导,由币安支持的硬件wallet厂商 SafePal 发生客户资料外泄事件,近 4 万名用户的住家地址、电话号码等敏感订单信息遭窃,相关数据随后也出现在暗网交易场景中。虽然官方强调用户私钥与资金安全未受影响,但在 Trezor 先前也传出类似事件的背景下,硬件wallet产业周边系统的安全问题再次引发加密社群关注,尤其是实体抢劫与精准钓鱼攻击的风险明显升高。
对许多新手来说,硬件wallet通常被视为保护加密资产的重要工具,因为私钥大多离线保存,不容易像联网设备那样直接暴露。不过,这次事件也提醒市场:除了wallet本身,订单系统、物流流程与客户资料管理,同样可能成为风险来源。台北时间 8 月 16 日,SafePal 正式披露这起客户数据外泄事件,也让外界再次把焦点放在“硬件wallet是否安全”以及“厂商如何保护用户隐私”这些问题上。
SafePal 数据外泄事件是什么?近 4 万客户订单资料受影响
根据 SafePal 官方说明,这次事件起因于其订单追踪插件程序存在授权缺陷,攻击者因此得以访问客户敏感资料。受影响的订单时间范围为 2025 年 3 月 2 日至 2026 年 4 月 11 日,合计约 39,798 名客户的数据遭到外泄。
目前已知泄露的信息包括客户完整姓名、电子邮件地址、配送地址(通常为住家地址)、电话号码,以及详细购买订单资料。SafePal 表示,种子短语、私钥、wallet 密码、银行帐户及支付卡号码等关键金融信息并未外泄,现阶段也没有证据显示此次事件导致任何wallet或资金访问权限被取得。
- 受影响人数约为 39,798 名客户
- 问题来源为订单追踪插件的授权缺陷
- 外泄资料涉及姓名、邮箱、电话、地址与订单明细
- 私钥、种子短语与资金访问权限未被证实受影响
简单来说,这次事件的重点不在于“币被直接转走”,而在于用户的身份资料与购买硬件wallet的记录被暴露。对加密货币用户而言,这类信息同样敏感,因为它可能让攻击者更容易锁定目标。
硬件wallet个资外泄有哪些风险?暗网兜售让钓鱼与实体威胁升温
虽然本次事件不涉及私钥泄露,但客户资料流出本身已经构成明显安全隐患。据科技媒体 BleepingComputer 报导,已有威胁行为者在网络犯罪论坛公开兜售这批数据。为证明资料真实性,卖家还展示了部分订单 ID 与运送国家信息,潜在买家可借此通过 SafePal 官方工具进行验证。
资安专家指出,这类名单之所以危险,不只是因为里面有住家地址和电话号码,更因为它隐含了一个重要标签:这些人曾购买硬件wallet,可能持有加密资产。对攻击者来说,这代表他们可以发起更有针对性的钓鱼邮件、诈骗电话或社交工程攻击,甚至提高“扳手攻击”等现实世界暴力抢劫的风险。
这里需要说明的是,所谓钓鱼攻击,通常是冒充官方、客服或物流单位,诱导用户点击假网站、输入验证码,或提供敏感信息。而社交工程则是利用人的信任或紧张情绪来实施诈骗。即使私钥没泄露,只要攻击者掌握了姓名、地址、电话和订单信息,伪装得就会更像真的通知,受害者也更难分辨。
根据区块链分析公司 Chainalysis 的数据,截至 6 月底,全球已发生 46 起加密货币相关暴力抢劫事件,累计损失约 3,000 万美元。在这样的背景下,硬件wallet用户资料外泄带来的风险,已经不只是线上诈骗,也可能延伸到现实世界的人身与财产安全。
SafePal 如何回应?已通知用户并调整资料保留政策
值得注意的是,这是三天内第二起硬件wallet客户数据库外泄事件。就在 8 月 13 日,另一家硬件wallet厂商 Trezor 才披露,其物流合作伙伴 ShipMonk 遭入侵,导致 13,689 名客户资料外泄。连续两起事件,也让硬件wallet产业链中的第三方服务与数据治理问题受到更严格检视。
针对这次 SafePal 客户数据外泄事件,SafePal 已于 16 日向受影响客户发送电子邮件通知,并表示已经识别并下架超过 30 个与此次诈骗活动相关的虚假网站和钓鱼链接。为了降低后续风险,SafePal 也宣布将订单处理环境中的个人资料保留期限缩短至 90 天,并已委托独立资安公司验证相关修复措施。
- 已向受影响用户发送通知邮件
- 已下架超过 30 个相关虚假网站与钓鱼链接
- 订单处理环境中的个人资料保留期限缩短至 90 天
- 已委托独立资安公司验证修复措施
从用户教育的角度来看,这类处理措施主要是在降低后续伤害范围。例如,缩短资料保留时间,代表平台未来保存敏感个人信息的时间更短;而清除钓鱼网站,则是在防止攻击者继续利用外泄数据进行二次诈骗。不过,这些措施并不等于风险完全消失,用户仍需留意后续异常联系。
为什么 SafePal 延后确认事件原因?官方说明调查与重建流程
针对部分用户质疑“为何早在 5 月已收到钓鱼邮件,官方却直到 8 月才确认成因”,SafePal 解释称,团队在 5 月初收到相关通报时,最初判断为零星个案;直到后续展开全面调查后,才于 7 月紧急重建订单处理流程。换句话说,官方的说法是,事件并非在第一时间就能确认完整攻击路径,而是在持续排查后才逐步厘清问题来源。
这类情况在资安事件中并不少见。因为用户先收到可疑邮件,并不一定马上就能反推出漏洞位置;平台往往需要比对日志、追查系统流程、确认受影响范围后,才能较完整说明事件经过。因此,SafePal 的回应重点在于:早期只发现零散异常,后续才通过更全面调查确认是订单追踪插件的授权问题。
与此同时,SafePal 也建议用户尽快通过官方工具确认自己的订单是否位于受影响名单内,并对任何可疑来电、邮件或联系行为保持高度警惕。对于硬件wallet用户而言,即便私钥未泄露,只要个人身份信息与持币线索外流,仍应提高警觉,谨慎辨识后续可能出现的诈骗或冒充行为。
整体来看,这起 SafePal 数据外泄事件再次提醒市场:硬件wallet的安全,不只取决于设备本身,也与订单、物流、客服及资料管理等外围系统密切相关。对加密资产用户来说,了解这些风险类型,有助于在面对可疑讯息时更快提高警觉,但任何判断仍应以官方公告与自身核实结果为准。











