mt logoMyToken
ETH Gas
EN

SafePal近4万用户信息泄露,硬件钱包不如一台备用iPhone?

Favoritecollect
Shareshare

原创 | Odaily 星球日报( @OdailyChina

作者 | Asher( @Asher_ 0210

8 月 16 日,硬件钱包厂商 SafePal 发文表示,其订单追踪功能使用的插件存在授权缺陷,在特定情况下,外部人员可以未经授权访问其他用户的订单信息。 此次事件影响约 39,798 名客户,涉及 2025 年 3 月 2 日至 2026 年 4 月 11 日之间的部分订单,泄露内容包括姓名、邮箱、电话号码、收货地址以及购买详情。

SafePal 同时强调,此次事件没有涉及用户的助记词、私钥、钱包密码,也没有涉及银行卡号、银行账户和身份证件信息。截至目前,尚未有证据显示该漏洞直接导致用户钱包遭入侵或资产被盗。 换句话说,SafePal 的钱包本身并没有被攻破,泄露发生在钱包之外的订单系统。

六年前强调隐私保护,如今问题出在订单数据

SafePal 其实很早就意识到了硬件钱包订单信息的特殊风险。

2020 年 Ledger 用户数据大规模泄露后,SafePal 曾专门发文介绍自己的隐私保护措施,其中提到, 已完成配送的订单信息会保留 6 个月,之后从在线系统中删除 。SafePal 当时还表示,理想情况下并不希望长期持有用户的个人信息,只是硬件钱包作为实体商品,在配送过程中无法完全避免收集姓名、地址等资料。

六年后,SafePal 遇到的问题恰恰出现在这一环节。

根据官方文档,SafePal 在调查过程中发现,其原本用于定期清理历史订单数据的程序, 在 2025 年 9 月至 2026 年 4 月期间因配置错误未能正常运行,导致部分本应被清理的旧订单信息继续留存在系统中 。漏洞让外部人员有机会访问订单,而部分本应被清理的数据仍然存在,进一步扩大了此次泄露可能触及的范围。

此次事件之后,SafePal 已经将相关订单系统中的个人信息保留时间 缩短至 90 天 ,并计划引入独立第三方安全机构进一步审计其订单处理系统。

此外,SafePal 称, 团队早在今年 5 月初就收到过第一起与此次事件特征相符的用户反馈,但当时被视为孤立案例。 此后随着类似报告陆续出现,调查范围逐步扩大,并在 7 月开始对订单处理流程进行更全面的检查,最终确认问题来自订单追踪功能的授权缺陷。

订单信息泄露带来的后续风险也已经引起 SafePal 警惕。截至目前,SafePal 已经识别并下架超过 30 个与相关诈骗活动有关的钓鱼网站和恶意链接。

除了 SafePal,Trezor 也泄露了用户信息

SafePal 并不是近期唯一一家出现此类问题的硬件钱包厂商。

8 月 13 日,就在 SafePal 披露用户信息泄露的前三天, 另一家硬件钱包厂商 Trezor 也遭遇了类似的数据安全问题 。Trezor 表示,其第三方物流服务商发生数据泄露,11,742 名客户的姓名、邮箱、电话号码和完整收货地址受到影响,另有 1,947 名客户的部分信息被泄露。

SafePal 的问题来自订单追踪功能, Trezor 则出在第三方物流环节 ,两起事件都没有直接触及私钥,却都让用户的姓名、联系方式、收货地址等个人信息暴露在外。而对硬件钱包用户来说,这些信息一旦落到攻击者手中,并不只是隐私问题。

黑客没攻破钱包,而是绕过了钱包

硬件钱包的设计逻辑,本质上是在给私钥增加一道物理隔离。只要用户不主动交出助记词,攻击者通常很难仅凭一封邮件或者一个恶意网站拿走硬件钱包里的资产。

但社会工程攻击恰恰绕开了这个问题: 既然技术上拿不到,那就想办法让用户自己交出来。 过去这种攻击最大的问题是缺少信任基础。骗子不知道用户用什么钱包,也不知道用户是否真的持有加密资产,只能大规模发送钓鱼邮件,等待少数人上钩。

订单和物流数据泄露之后,这种攻击可以变得更加精准。 一份硬件钱包购买记录,本身就完成了一次用户筛选。 攻击者不再需要猜“谁拥有加密资产”,而是直接获得了一批至少曾经有自托管需求的用户,同时掌握其真实姓名、电话、收货地址甚至具体购买信息。

这也让原本粗糙的钓鱼话术有了更多包装空间。相比一句泛泛的“您的钱包出现安全问题,请立即验证”,如果对方能够准确说出你什么时候购买过 SafePal、买的是哪款设备、订单寄到了哪个地址,甚至知道你的电话号码,再以“设备存在风险,需要升级”、“订单退款”等理由联系,可信度就完全不同。

买了硬件钱包,不等于买到了绝对安全

此次安全事件中,SafePal 硬件钱包本身虽未被攻破,但对一家以“安全”为核心卖点的硬件钱包厂商来说,用户信息泄露就足以伤害客户信任。

用户购买硬件钱包,本来就是为了减少对中心化交易所、在线钱包等第三方的信任,把私钥真正掌握在自己手中。 可是,作为实体商品,硬件钱包从购买、配送到售后,依然离不开电商、物流等传统服务体系,也就很难完全避免留下能够识别用户身份的信息。

SafePal、Trezor 等硬件钱包厂商可以缩短数据保存时间、加强订单系统安全,也可以要求合作伙伴提高保护标准,但订单、物流等外围环节的风险很难被彻底消除。而一旦发生,对用户来说麻烦的地方在于,这些信息不像密码一样可以随时更换。 邮箱可以重新注册,钱包可以重新生成,但真实姓名和家庭地址很难“重置”。

链上侦探 ZachXBT 此前甚至在 Telegram 频道直言,所有硬件钱包都是“垃圾”,还不如使用一台备用 iPhone。这样的判断显然有些极端,但近期接连发生的安全事件,确实再次提出了一个问题:如果购买硬件钱包之后,用户仍然需要自己识别钓鱼邮件、防范假客服、保护真实身份,那么硬件钱包究竟解决了什么?

硬件钱包解决的是私钥保管这一层风险,而不是所有安全问题。 对硬件钱包厂商来说,未来比拼的可能不只是安全芯片有多强、私钥有没有离开设备,还包括收集多少用户信息、保存多久,以及出了问题之后还能否重新赢得用户信任。对用户来说,硬件钱包也不是一张高枕无忧的保险单,更需要提高风险防范意识。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup