加密钱包商SafePal主动揭露资料外泄,近四万名客户订单地址曝光


加密货币硬件钱包供应商SafePal 近日主动揭露重大资安事件,因该公司的订单追踪插件存在授权漏洞,导致逾四万名客户订单与邮寄地址和电话外泄,官方特别强调客户的私钥与助记词等安全凭证未泄漏,资产依然安全,但需要提高后续可能会被歹徒假冒官方,进行社交工程诈骗。

SafePal 发生了什么事?

SafePal 团队经调查后发现,追踪客户订单的插件出现技术性漏洞,攻击者能偷看到用户的订单内容,甚至可以更改订单编号、存取客户的个人邮寄资料,受此次事件影响的日期范围为2025 年3 月2 日至2026 年4 月11 日期间下单的顾客,外泄的用户资料包含姓名、电子邮件、收货地址、电话号码及订单内容等。官方特别说明,该插件的技术漏洞,不会存取用户的助记词、私钥、钱包密码、银行帐户或政府身份证件。

官方呼吁:立即转移资产,提高警觉

SafePal 特别呼吁,尽管用户的加密资产安全无虞,但顾客个人收货地址与电话曝光后,将大幅增加后续被进行社交工程学诈骗的风险,受害者可能会接获冒充官方的电话、简讯、退款通知或韧体更新请求。

SafePal 提醒,若用户先前曾因可疑讯息泄漏过私钥或助记词,应将该钱包视为已被盗用,立即建立新钱包转移资产,另外呼吁用户,官方绝不会主动索取私钥或密码,不要受骗。

SafePal 漏洞已修复,加密硬体钱包商面临技术挑战

SafePal 已修复该授权漏洞,聘请独立第三方安全公司修补订单处理系统,为降低未来的资料风险,公司将订单处理环境中的个资保留期限缩短至90 天。

此外,安全团队已识别并要求下架30 多个与此事件相关的诈骗网站与钓鱼连结,于8 月16 日透过电子邮件通知所有受影响的客户。

此次事件突显出加密货币硬体钱包商正集体面临技术挑战,先前Coldcard 制造商亦曾遭受攻击,意味着离线的硬体装备仍有漏洞,甚至订单与物流系统亦可能成为资安防线的破口。

加密货币持有者需要特别留心,虽然钱包的加密资产没有被盗走,但近年来Wrench Attack「扳手攻击」频传,曝光个人地址,可能会引起歹徒直接闯空门绑架或是进行暴力威胁,下订单购买商品前,需要特别留意安全。

本文链接地址:https://www.wwsww.cn/qianbao/40650.html
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。