SafePal数据泄露事件:3.9万用户信息外泄,硬件钱包安全再受质疑

SafePal订单系统漏洞致大规模用户数据外泄

SafePal于周六证实,其订单追踪功能中存在可被利用的安全缺陷,致使约39,798名用户的敏感信息在未经授权的情况下被访问。相关数据涵盖自2025年3月至2026年4月期间的交易记录,包括姓名、电子邮箱、收货地址、联系电话及购买明细。

用户身份与交易信息遭曝光,核心资产仍处安全状态

根据该公司发布的官方声明,此次事件并未波及用户的加密钱包标识符、私钥、恢复短语或账户余额。同时,银行账户详情、信用卡号以及身份证件等关键凭证亦未被窃取。公司已修复漏洞,并通过电子邮件通知受影响用户,另设专用页面供其查询自身数据是否处于泄露范围。

漏洞触发时间窗口明确,影响范围集中于特定时段

SafePal披露,攻击行为针对的是2025年3月2日至2026年4月11日期间提交的订单数据。攻击者可查看客户的基本信息与购买历史,但无法获取与钱包直接相关的认证要素。公司强调,所有核心安全机制均保持完整,未受到实质性破坏。

数据泄露催生新型人身威胁风险,物理攻击呈上升趋势

尽管无资金被盗,但泄露的身份资料与加密货币购买行为之间的关联,为犯罪分子实施定向勒索或暴力胁迫提供了依据。随着针对数字资产持有者的实体袭击案件增多,此类信息组合可能成为精准打击的工具。据Chainalysis数据显示,2026年上半年已发生46起涉及暴力手段的资产劫持事件,总损失逾3000万美元,其中入室盗窃占比高于绑架。

硬件钱包行业接连遭遇数据外泄,安全信任持续承压

此次事件并非孤立案例。此前Trezor因配送服务商ShipMonk系统缺陷,造成约1.37万名用户信息泄露;而Ledger在2020年的数据泄露事件影响人数高达27.2万,后续引发大规模钓鱼攻击与恐吓勒索。近期对Coldcard的漏洞披露进一步加深了市场对自托管设备安全性的忧虑。面对多重安全事故叠加,SafePal已在社区致歉,并承诺将持续更新调查进展,以厘清事件全貌并降低用户潜在风险。