SafePal 在其用于监控客户订单的订单追踪插件中发现了一个授权缺陷 。该漏洞使得一个客户在未获得适当授权的情况下,能够查看另一位客户的订单数据
。该问题在被发现后已得到修复,SafePal 表示已实施额外的安全措施
。
此次泄露涉及大约 13 个月(从 2025 年 3 月 2 日到 2026 年 4 月 11 日)内的订单 。SafePal 于 2026 年 8 月 16 日通过 X(原 Twitter)帖子以及其官方博客的安全更新披露了此事件
。
SafePal 警告受影响的用户对网络钓鱼和冒充行为保持警惕 。行业观察人士指出,已有超过 30 个与该泄露事件相关的钓鱼网站被识别
。风险尤其严重,因为泄露的数据证实了受害者拥有特定型号的硬件钱包,甚至包括其收货地址,这使得诈骗者能够实施极具说服力的欺诈活动。
此次 SafePal 数据泄露事件是大致一周内硬件钱包行业发生的第三起重大数据泄露事件,其模式与 2020 年大规模的 Ledger 泄露事件相似。
规模: 2020 年的 Ledger 泄露事件规模大得多(100 万封电子邮件对比 SafePal 的 4 万和 Trezor 的约 1.4 万),且其数据被主动发布到黑客论坛,导致了持续多年的网络钓鱼攻击 。
攻击途径: 每次泄露的起因不同——Ledger 是 API 密钥泄露;Trezor 是第三方物流供应商被黑;SafePal 则是其自身内部插件存在授权缺陷 。
共同点: 在所有三起事件中,用户的种子短语、私钥和钱包资金均未受影响,也没有任何加密货币被盗直接与这些泄露事件相关联 。
叠加影响: Trezor(8 月 13 日)和 SafePal(8 月 16 日)的泄露事件仅相隔三天,使得超 53,000 条硬件钱包客户记录暴露于风险之中,进一步放大了加密社区面临的网络钓鱼风险整体水平 。