mt logoMyToken
ETH Gas
EN

SafePal 泄露近 4 万名硬件钱包买家资料:私钥没丢,危险反而更接近肉身

Favoritecollect
Shareshare

作者:小饼

加密安全领域有一条反直觉的规则:知道一个人拥有多少比特币,有时候比知道他的私钥更危险。

8月 16 日,硬件钱包厂商 SafePal 发布安全公告,确认其订单查询插件存在授权缺陷,导致约 39,798 名客户的姓名、邮箱、电话号码、收货地址和购买记录遭到未授权访问。受影响的是 2025年 3月 2 日至 2026年 4月 11 日期间下单的客户。

SafePal 在公告中强调:私钥、助记词、钱包密码、银行卡号和身份证件信息没有受到影响。冷存储架构运行在完全隔离的环境中,与电商服务器无关。没有证据表明用户的钱包或资金被直接攻破。

公司同时披露已发现并下架了超过 30 个与此次事件相关的钓鱼网站。

一份购物清单为什么比密码更可怕

目前攻击者现在手里有什么:近 4 万个已确认购买过硬件冷钱包的人的真实姓名、手机号码、电子邮箱和家庭住址。

这份数据的含金量,远高于普通电商平台的订单泄露。买冷钱包的人,几乎可以确定持有加密资产,而且很可能是不小的金额,愿意花钱买专用硬件来保管资产的用户,通常不是只持有几百美元的散户。

攻击者不需要破解任何设备。他们可以做的事情包括:

冒充 SafePal 客服,发送包含真实订单号和购买日期的"固件升级通知"或"设备召回通知"。因为邮件里的订单信息是真的,用户会更容易相信整封邮件都是真的。

寄送实体信件或包裹到用户家庭住址,附带伪造的二维码或"替换设备"。SafePal 在公告中专门提醒"将任何提及 SafePal 购买记录的意外联系或硬件交付都视为可疑",说明这类攻击已经发生或被预判会发生。

将泄露的住址、电话和邮箱与社交媒体账号、链上地址进行交叉匹配,建立更完整的用户画像。一旦确认某个地址的住户持有大量加密资产,物理入侵(所谓"扳手攻击")就成了选项。

SafePal 自己在 FAQ 中也承认, 钓鱼攻击可能以"电话、邮件、短信、信件、退款要约、固件更新请求和伪造客服沟通"等多种形态出现。这份清单的长度本身就说明了问题的严重性。

三个月的沉默

这次事件中最值得追问的,是披露时间线。

SafePal在 FAQ 页面承认,早在 5 月就收到了用户关于钓鱼邮件的报告,但最初将其视为"孤立事件"。直到 7 月才对订单系统进行全面审查,8 月才确认根本原因并发布公告。

从首次报告到公开披露,间隔了约三个月。在这三个月里,攻击者已经在利用泄露数据发送钓鱼邮件,SafePal 也确认已发现并下架了超过 30 个钓鱼网站。也就是说,用户在不知情的情况下,暴露在高精准度的社会工程攻击之下长达数月。

SafePal 还披露了一个细节:其数据清理程序(data-purge routine)曾因配置错误停止运行,导致本应在 90 天后被删除的旧订单信息继续留在系统中。这意味着泄露的数据量可能比正常情况下更大。那些按照隐私政策应该已经被销毁的数据,因为一个配置 bug 而幸存了下来,然后被泄露了。

冷钱包的安全悖论

SafePal 这次事件暴露了硬件钱包行业一个结构性的矛盾。

冷钱包的全部卖点是安全,它通过物理隔离保护私钥,让黑客无法通过网络攻击触及核心资产。这个承诺,SafePal 确实兑现了,这次泄露的是电商系统,不是钱包系统。

但冷钱包必须通过电商渠道销售,而电商渠道天然需要收集用户的真实身份信息:姓名、地址、电话,用于物流配送。这些信息一旦泄露,就精准地标记了"谁在保管大额加密资产"。

Ledger 在 2020 年经历过几乎完全相同的事件:约 27 万客户的姓名、邮箱、电话和地址泄露。泄露之后,受害者报告了大量高精准度的钓鱼邮件和 SIM 卡劫持攻击。部分用户甚至收到了死亡威胁。Ledger的 CEO 后来公开道歉,承认公司在数据保留和安全实践上存在失误。

SafePal 现在面对的是同一个教训的重演,区别只在于规模更小(3.98万 vs 27 万),但攻击者的剧本完全一样。

你应该做什么?

SafePal 在公告中给出了标准的安全建议: 不要分享助记词,不要点击不明链接,手动输入官网地址而非点击邮件里的链接。

但对于受影响的用户来说,有几件更实际的事值得做。

最紧迫的一步是检查是否收到过以 SafePal 名义发送的"固件升级"或"设备召回"通知。如果已经在可疑页面输入过助记词,立刻创建新钱包并转移资产。SafePal 在公告中明确表示永远不会通过电话、邮件或任何渠道索要助记词。

去 SafePal 的专用验证页面用订单号查询自己是否在受影响范围内,确认后可以申请删除个人信息。接下来数月内,将所有提及 SafePal 或冷钱包的实体信件和包裹一律视为可疑,SafePal 明确声明永远不会寄送实体信件。

如果你的收货地址同时也是加密资产的存放地点,认真评估物理安全措施。这听起来像是过度反应,但 Ledger 泄露事件后,真的有用户因为这份数据而遭遇了人身威胁。

加密行业花了十年时间教育用户"保管好你的私钥"。SafePal和 Ledger 的教训说明,攻击者早就绕过了私钥,他们瞄准的是持有私钥的那个人。在"谁在持有加密资产"这条信息被泄露的那一刻,最坚固的冷存储也无法提供保护。

安全链条中最脆弱的一环,从来都不是芯片或密码学,是人。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup