SafePal于8月16日披露,订单跟踪插件中的一个授权缺陷导致约39,798人的客户订单信息泄露。
摘要
- 近四万名SafePal客户的订单信息因软件授权缺陷而泄露。
- 泄露的记录包括姓名、电子邮件、收货地址、电话号码以及详细的SafePal购买信息。
- 助记词、私钥、钱包密码、支付详情和政府身份证号码未泄露。
- SafePal随后移除了超过30个钓鱼网站,并将个人数据保留时间缩短至90天。
- SafePal在5月收到一份钓鱼报告,随后在7月的调查中确认了该授权缺陷。
受影响的记录涵盖2025年3月2日至2026年4月11日期间下的订单,包括姓名、电子邮件地址、收货地址、电话号码和购买详情。SafePal表示已于周日通过电子邮件单独通知受影响的客户,并推出了一款工具,允许买家使用订单号和收货国家/地区查询订单。
该钱包提供商表示,助记词、私钥、钱包密码、支付卡号、银行账户信息以及政府签发的身份证号码均未泄露。SafePal还表示,没有发现证据表明该事件本身危及钱包访问或客户资金。
SafePal将泄露追溯到订单跟踪缺陷
SafePal表示,问题涉及用于跟踪订单的插件中的授权缺陷。在某些条件下,该缺陷允许未经授权访问其他客户的订单信息。公司表示,在发现该漏洞后已修复,并引入了额外的访问控制。
公司的事件常见问题解答提供了更详细的时间线。SafePal表示,最早在5月初收到一份与该问题相符的钓鱼报告。最初将其视为孤立案例,随后升级为正式安全调查。7月,公司开始对其订单处理流程进行全面审查和重建,并在调查中确认了插件缺陷。
数据保留失败扩大了受影响时期
SafePal还披露,由于配置错误,计划中的数据清理流程在2025年9月至2026年4月期间未能正常工作。据公司称,该故障并未导致未经授权的访问,但导致较旧的订单记录存储时间超出预期,从而将受影响范围扩大至2025年3月。
SafePal现已将相关订单处理环境中的个人数据保留时间缩短至90天,并遵守法律要求。公司表示,受影响客户的个人信息已从活跃的电子商务服务器中移除,同时保留加密的离线副本以支持可能的调查。
网络钓鱼现已成为客户面临的主要风险
泄露的信息可能帮助攻击者利用真实的姓名、地址和购买详情发起更具说服力的网络钓鱼攻击。SafePal表示,已识别并下架了超过30个与诈骗活动相关的欺诈网站和钓鱼链接,并继续监控新域名。
该风险与近期钱包行业的其他事件类似。据crypto.news报道,第三方运输漏洞泄露了13,689名Trezor客户的个人信息,包括姓名、电子邮件、电话号码和收货地址。在相关报道中,诈骗者还邮寄了带有二维码的假Trezor和Ledger信件,旨在窃取恢复短语。
SafePal强调,它从不向客户索要助记词、私钥或密码。它表示,用户无需仅仅因为订单信息泄露而转移资产。然而,任何已经在可疑网站上输入助记词或私钥的人,都应“将该钱包视为已泄露”,创建新钱包并转移剩余资产。
接下来会发生什么
SafePal表示,它正在聘请一家独立的第三方安全公司来验证其修复措施,并对其订单处理系统进行更广泛的审查。该公司尚未公开命名。SafePal还联系了物流和履行合作伙伴,并表示迄今为止没有发现证据表明该事件波及到他们的系统。
该公司已开通专门的支持渠道,并表示正在为报告财务损失的客户联系链上资产追踪专家。SafePal警告说,这“并不代表承认任何责任或承诺赔偿”。它尚未识别出未经授权的方,也未披露通过后续钓鱼攻击确认的损失金额。进一步的调查结果预计将通过其官方安全更新发布。






