网络安全

SafePal数据泄露影响约39,798名客户,信息被公开兜售

SafePal警告称,由于订单追踪功能中的漏洞遭到利用,约39,798名客户的订单数据被泄露,一名攻击者声称正在兜售这些数据。公司表示,此次事件不涉及钱包密钥、恢复短语或支付信息。

2026-08-16
1 分钟阅读
11 浏览量
فريق تحرير certi.news
SafePal数据泄露影响约39,798名客户,信息被公开兜售

加密货币硬件钱包供应商SafePal宣布发生数据泄露事件,影响了约39,798名在2025年3月2日至2026年4月11日期间下单的客户。公司表示,该漏洞被利用以未经授权访问订单信息,目前有一名威胁行为者声称正在某个网络犯罪论坛出售被盗数据。

受影响的数据包括客户姓名、电子邮件地址、送货地址、电话号码和购买信息。SafePal确认,调查未发现钱包恢复短语、私钥、密码、银行账户信息、银行卡号、政府签发的身份证件或其他凭据被泄露的证据。

订单追踪漏洞导致未经授权的访问

SafePal在对订单处理系统进行全面审查和重建期间发现了这一问题,该工作于7月启动。公司认定,某个插件的订单追踪功能存在授权漏洞,允许访问其他客户的订单信息。

公司在2026年5月初收到了一份与该事件相符的报告,但最初将其视为孤立事件,之后才将其升级为正式安全调查,并增加了其他防护措施。SafePal表示,由于电子商务系统组件、外部集成和物流服务合作伙伴相互关联,公司无法立即排除多种可能的解释。

调查期间,公司还发现了一个独立的配置错误,导致数据清理流程在2025年9月至2026年4月期间未能正常运行,从而保留了可追溯至2025年3月的订单数据。公司表示已修复该漏洞并实施了额外安全措施,同时正与一家外部安全公司合作,验证修复结果,并更广泛地审查订单处理系统。

客户实际会受到哪些影响?

SafePal于8月16日向所有受影响客户发送了电子邮件,邮件主题包含订单信息受到影响的提醒。公司还推出了一项在线核验工具,客户可以输入订单号和送货国家,以确认该订单的数据是否包含在被盗信息中。

公司警告称,这些数据可能被用于发送网络钓鱼信息和发起定向电话,内容涉及固件更新、产品退货、退款或法律调查。自5月以来,已有客户报告收到网络钓鱼信息和电话,其中一封邮件声称发现SafePal X1钱包存在漏洞,并要求安装固件更新。公司表示,已移除与该事件相关的30多个欺诈网站和链接。

是否需要转移资产或更换钱包?

SafePal表示,仅因这次泄露,订单信息被公开的客户无需更换设备或转移加密货币。但公司建议,如果客户因回应网络钓鱼信息而分享了恢复短语或私钥,应将该钱包视为已被入侵,并使用可信的SafePal设备或官方应用,将资产转移到新钱包。

公司表示,已从活跃的电子商务服务器中删除受影响订单的个人数据,同时保留了一份离线加密副本,以备执法机构调查之用。BleepingComputer尚未独立核实攻击者是否拥有这些数据,也未核实其出售数据的声明是否属实,尽管广告中提到的订单时间范围和客户数量与SafePal公布的信息一致。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻