SafePal 数据外泄:近4万客户订单信息曝光,资产与私钥安全
SafePal 驚傳資料外洩:近 4 萬客戶訂單個資曝光,資產與私鑰均安
加密硬體錢包商 SafePal 週日(8 月 16 日)揭露資料外洩:2025 年 3 月至 2026 年 4 月間下單的 39,798 名客戶,姓名、地址與聯絡資訊恐已外流。官方強調資金、私鑰與種子詞均未受影響,,真正風險集中在資料外洩後的釣魚與身分冒用,官方已移除逾 30 個相關詐騙網站。
(前情提要:三大冷錢包商被駭?Trezor、Ledger、KeepKey 驚傳逾 8 萬位用用資料遭拍賣!)
(背景補充:硬體錢包 Trezor 物流商遭駭!近 1.4 萬客戶「地址電話外洩」,急推匿名運送防實體攻擊)
加密硬體錢包商 SafePal 週日(8 月 16 日)在官方安全公告中揭露一宗資料外洩事件:2025 年 3 月 2 日至 2026 年 4 月 11 日之間下單的 39,798 名客戶,其姓名、實體地址與聯絡資訊可能已被未經授權的一方取得。
SafePal 強調,本次事件並未波及用用的金鑰安全:私鑰、種子詞(seed phrase)、密碼、銀行帳戶資料、支付卡號碼與政府核發證件均未外洩,用用的加密資產本身安然無恙。
訂單追蹤外掛的授權漏洞,等同「改單號偷看別人的包裹」
官方說明指出,漏洞源於一套訂單追蹤外掛程式的授權缺陷:攻擊者疑似可透過更改訂單編號,檢視其他客戶的訂單與配送明細,好比商店的包裹追蹤系統允許顧客只靠改號碼就看到別人的收據與投遞資料。實際外流的個資專案包括: 姓名 實體地址 聯絡方式(電話、電子郵件)
官方坦言,暴露的個資讓受影響用用暴露於更高的釣魚(phishing)與身分冒用風險,攻擊者可能利用訂單明細偽裝成 SafePal 或物流業者繼續詐騙。把這起事件放進歷來加密業者的資料外洩案件比較,SafePal 的規模屬中量級,但「訂單級個資」恰好是釣魚攻擊最愛用的素材:騙徒拿到真實訂單編號與地址後,發出的詐騙訊息幾乎可以亂真。
官方因應七件事:修補、稽核、資料保留縮至 90 天 SafePal 表示已完成漏洞修補並加裝額外安全措施,且同步展開多項補救: 週日以 [email protected] 寄發通知郵件給所有受影響客戶 委託獨立第三方資安公司稽核修補結果,並全面檢視訂單處理系統 個人資料保留期限縮短為自收集日起 90 天 主動鎖定並移除超過 30 個與此次外洩相關的詐騙網站與釣魚連結 官網提供核驗工具,用用可查詢自身資料是否在受影響名單內 SafePal 也向用用發出明確警告:若曾透過釣魚郵件、電話或信件交出私鑰或種子詞,應立即將該錢包視為已受損,把資產轉移至全新錢包。
接連兩起事件:硬體錢包的安全邊界在哪裡?
這起事件緊接在 Coldcard 硬體錢包遭駭(外媒指攻擊者至少竊取 1.2 億美元比特幣)之後登場,兩案並不代表硬體錢包存在系統性弱點,卻點出殘酷事實:錢包本體雖安全,錢包業者周邊的訂單、物流、客服與行銷系統,都可能是駭客眼中的攻擊面。
對冷錢包用用來說,真正的駭客往往不攻擊金鑰,而是攻擊「人」。業者的訂單資料庫一旦外洩,詐騙集團便握有足夠素材客製化釣魚信;而 2026 年以來鏈上鉅額被盜案頻傳,也再次印證分散存放與定期稽核往來紀錄的必要性。
後續觀察:資料處理鏈稽核將成冷錢包業者標配 SafePal 把訂單資料保留期主動縮短至 90 天,是值得注意的產業訊號:若更多業者跟進,代表「最小化蒐集」從口號變成實務。後續觀察點有三:其一,獨立第三方稽核報告若公開,可檢視漏洞是否深入其他系統;其二,受影響用用的釣魚攻擊頻率,將檢驗官方移除詐騙網站的速度是否夠快;其三,美國與亞洲監管機構對加密錢包業者個資保護的態度,可能比照金融業個資法規收緊。
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力