加密货币硬件钱包提供商SafePal于8月16日披露,其订单追踪插件存在授权缺陷,导致约39,798名用户的订单信息遭到泄露。泄露的数据包括姓名、电子邮件地址、收货地址、电话号码以及详细的购买信息,但种子短语、私钥、钱包密码、支付详情和政府身份证号码并未被暴露。
SafePal表示,该问题源于一个用于追踪订单的插件中的授权缺陷。在某些条件下,该漏洞允许未经授权的用户访问其他客户的订单信息。公司在发现漏洞后已修复并引入了额外的访问控制措施。
SafePal在5月初首次收到与问题相关的钓鱼报告,最初将其视为孤立事件,随后在7月升级为正式安全调查。公司于7月开始全面审查并重建订单处理流程,并在调查中确认了插件漏洞。此外,SafePal还发现,由于配置错误,计划中的数据清理流程在2025年9月至2026年4月期间未能正常执行,导致旧订单记录存储时间超出预期,使受影响范围扩展至2025年3月。
目前,SafePal已将在相关订单处理环境中的个人数据保留期限缩短至90天(受法律要求约束)。受影响客户的个人信息已从活跃的电商服务器中移除,但保留了一份加密离线副本以支持潜在调查。公司还表示,已识别并下架了超过30个与诈骗活动相关的虚假网站和钓鱼链接,并持续监控新域名。
SafePal强调,攻击者可能利用泄露的信息进行更具迷惑性的钓鱼攻击,但公司从未要求客户提供种子短语、私钥或密码。用户无需仅因订单信息泄露而转移资产,但如果已在可疑网站上输入了种子短语或私钥,则应将该钱包视为已受损,创建新钱包并转移剩余资产。
SafePal正在聘请独立的第三方安全公司验证修复措施,并对其订单处理系统进行全面审查。公司还联系了物流和履行合作伙伴,目前未发现事件波及到他们的系统。SafePal已开通专属支持渠道,并与链上资产追踪专家合作,为报告财务损失的客户提供帮助,但强调这不代表任何责任认定或赔偿承诺。
