SafePal 於 8 月 16 日披露,訂單追蹤外掛程式中的一個授權缺陷,導致約 39,798 人的客戶訂單資訊外洩。
摘要
- 近四萬名 SafePal 客戶的訂單資訊因軟體中的授權缺陷而外洩。
- 外洩的記錄包括姓名、電子郵件、送貨地址、電話號碼以及詳細的 SafePal 購買資訊。
- 助記詞、私鑰、錢包密碼、付款詳細資訊和政府身分證號碼並未外洩。
- SafePal 隨後移除了超過 30 個釣魚網站,並將個人資料保留期限縮短至 90 天。
- SafePal 在 5 月收到釣魚報告,並在 7 月的調查中確認了該授權缺陷。
受影響的記錄涵蓋 2025 年 3 月 2 日至 2026 年 4 月 11 日期間下的訂單,包括姓名、電子郵件地址、送貨地址、電話號碼和購買詳細資訊。SafePal 表示已於週日個別發送電子郵件通知受影響的客戶,並推出了一個工具,讓買家可以使用訂單號碼和送貨國家/地區來查詢訂單。
這家錢包供應商表示,助記詞、私鑰、錢包密碼、支付卡號碼、銀行帳戶資訊和政府核發的身分證號碼並未外洩。SafePal 也表示,沒有發現證據顯示該事件本身危及錢包存取或客戶資金。
SafePal 將外洩事件追溯到訂單追蹤缺陷
SafePal 表示,問題涉及用於追蹤訂單的外掛程式中的授權缺陷。在某些條件下,該缺陷允許未經授權存取其他客戶的訂單資訊。該公司表示,在發現漏洞後已修復該漏洞,並引入了額外的存取控制。
該公司的事件常見問題提供了更長的時間表。SafePal 表示,最早在 5 月初收到一份與該問題相符的釣魚報告。它最初將該報告視為孤立事件,之後升級為正式的安全調查。7 月,該公司開始對其訂單處理流程進行全面審查和重建,並在調查期間確認了外掛程式的缺陷。
資料保留失敗擴大了受影響期間
SafePal 另外披露,由於配置錯誤,一項預定的資料清理流程在 2025 年 9 月至 2026 年 4 月期間未能正常運作。根據該公司的說法,該失敗並未導致未經授權的存取,但導致較舊的訂單記錄儲存時間比預期更長,有助於將受影響範圍擴大到 2025 年 3 月。
SafePal 現已將相關訂單處理環境中的個人資料保留期限縮短至 90 天,但須遵守法律要求。它表示,受影響客戶的個人資訊已從活躍的電子商務伺服器中刪除,同時保留加密的離線副本以支援潛在的調查。
釣魚攻擊現在是客戶的主要風險
外洩的資訊可能幫助攻擊者利用真實姓名、地址和購買詳細資訊,發動更具說服力的釣魚攻擊。SafePal 表示,已識別並下架了超過 30 個與詐騙活動相關的詐騙網站和釣魚連結,並持續監控新網域。
此風險類似於最近錢包產業的其他事件。根據 crypto.news 報導,第三方運輸漏洞導致 13,689 名 Trezor 客戶的個人資訊外洩,包括姓名、電子郵件、電話號碼和送貨地址。在相關報導中,詐騙者還郵寄了偽造的 Trezor 和 Ledger 信件,其中包含旨在竊取恢復短語的 QR 碼。
SafePal強調,它從不要求客戶提供助記詞、私鑰或密碼。它表示,用戶無需僅因訂單信息被洩露而轉移資產。然而,任何已經在可疑網站上輸入助記詞或私鑰的人,都應“將該錢包視為已洩露”,創建新錢包並轉移剩餘資產。
接下來會發生什麼
SafePal表示,它正在聘請一家獨立第三方安全公司來驗證其修復方案,並對其訂單處理系統進行更廣泛的審查。該公司尚未公開名稱。SafePal還聯繫了物流和履行合作夥伴,並表示迄今為止沒有發現證據表明該事件擴散到他們的系統中。
該公司已開設專門的支持渠道,並表示正在聯繫鏈上資產追蹤專家,為報告財務損失的客戶提供幫助。SafePal警告說,這“並不代表承認任何責任或承諾賠償”。它尚未識別未經授權的一方,也未披露通過後續釣魚攻擊確認的損失金額。進一步的調查結果預計將通過其官方安全更新發布。






