SafePal dengan jelas menyatakan bahawa data sensitif berikut tidak diakses, kerana syarikat tidak pernah mengumpul atau menyimpan maklumat sedemikian daripada pelanggan :
Syarikat juga mengesahkan bahawa tiada bukti ditemui yang menunjukkan insiden itu menjejaskan akses kepada dompet atau dana SafePal .
SafePal mengenal pasti kelemahan kebenaran dalam pemalam penjejakan pesanannya — komponen yang digunakan untuk memantau pesanan pelanggan . Kelemahan ini membenarkan pemalam tersebut membenarkan seorang pelanggan melihat data pesanan pelanggan lain tanpa kebenaran yang sewajarnya
. Isu ini telah diperbaiki selepas penemuan, dan SafePal menyatakan bahawa langkah keselamatan tambahan telah dilaksanakan
.
Kebocoran ini meliputi pesanan yang dibuat dalam tempoh kira-kira 13 bulan, dari 2 Mac 2025 hingga 11 April 2026 . SafePal mendedahkan insiden ini melalui hantaran di X dan kemas kini keselamatan di blog rasminya pada 16 Ogos 2026
.
Walaupun dompet dan dana SafePal kekal selamat, data yang terdedah ini sangat menarik perhatian penjenayah siber. Nama yang disahkan, alamat fizikal, dan sejarah pembelian menyediakan bahan api yang ideal untuk percubaan pancingan data yang disasarkan, penyamaran, dan kecurian identiti .
SafePal memberi amaran kepada pengguna yang terjejas supaya sentiasa berwaspada terhadap percubaan pancingan data dan penyamaran . Pemerhati industri menyatakan bahawa lebih 30 laman pancingan data telah dikaitkan dengan kebocoran ini
. Risiko ini amat tinggi kerana data tersebut mengesahkan bahawa mangsa memiliki model dompet perkakasan tertentu, termasuk alamat penghantarannya, membolehkan penipuan yang sangat meyakinkan.
SafePal telah memberitahu pelanggan yang terjejas melalui emel dan menyediakan halaman pengesahan rasmi di mana pelanggan boleh menyemak status mereka menggunakan nombor pesanan dan negara penghantaran .
Kebocoran SafePal adalah pendedahan data utama ketiga dalam industri dompet perkakasan dalam masa kira-kira seminggu dan menyerupai corak kebocoran besar Ledger pada 2020.
Jumlah: Kebocoran Ledger 2020 jauh lebih besar (1M emel berbanding 40K untuk SafePal dan ~14K untuk Trezor), dan datanya dibocorkan secara aktif di forum penggodaman, menyebabkan serangan pancingan data berterusan selama bertahun-tahun .
Vektor serangan: Setiap kebocoran mempunyai punca yang berbeza — Ledger adalah kompromi kunci API; Trezor adalah kebocoran pembekal logistik pihak ketiga; SafePal adalah kelemahan kebenaran dalam pemalam dalamannya sendiri .
Apa yang kekal selamat dalam ketiga-tiga insiden: Dalam setiap kes, frasa pemulihan, kunci peribadi, dan dana dompet tidak terjejas, dan tiada mata wang kripto yang dicuri dikaitkan secara langsung dengan mana-mana kebocoran .
Kesan gabungan: Tetingkap tiga hari antara kebocoran Trezor (13 Ogos) dan SafePal (16 Ogos) meletakkan lebih 53,000 rekod pelanggan dompet perkakasan ke dalam domain awam, meningkatkan risiko pancingan data keseluruhan untuk komuniti kripto .