SafePal披露订单追踪插件权限漏洞,影响近4万用户
SafePal于8月16日披露,其订单追踪插件中存在的一个权限漏洞,导致约39,798名客户的订单信息遭到泄露。
事件概要
近四万名SafePal客户的订单信息因软件权限漏洞而暴露。泄露的记录包括姓名、电子邮件地址、收货地址、电话号码以及详细的SafePal购买信息。助记词、私钥、钱包密码、支付详情和政府身份证号码未受影响。SafePal在事件发生后已移除超过30个钓鱼网站,并将个人数据保留期限缩短至90天。
漏洞发现与响应
SafePal在5月收到一份与此次问题相关的钓鱼报告,随后在7月的调查中确认了该权限漏洞。受影响记录涵盖2025年3月2日至2026年4月11日期间的订单,包括姓名、电子邮件地址、收货地址、电话号码和购买详情。SafePal表示已于周日通过电子邮件单独通知受影响客户,并推出了一款工具,允许买家使用订单号和收货国家查询订单信息。
该钱包提供商强调,助记词、私钥、钱包密码、支付卡号、银行账户信息及政府颁发的身份证号码并未泄露。SafePal还表示,没有证据表明此次事件本身危及钱包访问或客户资金安全。
漏洞根源:订单追踪插件
SafePal表示,问题源于一个用于追踪订单的插件存在权限缺陷。在特定条件下,该漏洞允许未经授权访问其他客户的订单信息。公司表示,在发现该漏洞后已进行修复,并引入了额外的访问控制措施。
SafePal在详细的常见问题解答中提供了更长的时间线。公司称,最早于5月初收到一份与此次问题相符的钓鱼报告。起初将其视为孤立事件处理,随后升级为正式安全调查。7月,公司开始对订单处理流程进行全面审查和重建,并在调查过程中确认了插件漏洞。
数据保留失误扩大影响范围
SafePal同时披露,因配置错误,原定于2025年9月至2026年4月期间执行的数据清理计划未能正常运行。公司表示,该失误并未直接导致未经授权的访问,但导致旧订单记录存储时间超出预期,从而将受影响范围回溯至2025年3月。目前,SafePal已将相关订单处理环境中的个人数据保留期限缩短至90天(在法律要求范围内)。公司表示,受影响客户的个人信息已从活跃的电子商务服务器中移除,但保留了一份加密的离线副本以支持潜在调查。
用户当前面临的主要风险:钓鱼攻击
泄露的信息可能帮助攻击者利用真实的姓名、地址和购买详情,发起更具欺骗性的钓鱼攻击。SafePal表示,已识别并下架了超过30个与诈骗活动相关的欺诈网站和钓鱼链接,并持续监控新的仿冒域名。
此次风险与近期钱包行业的其他事件类似。SafePal强调,公司绝不会向客户索要助记词、私钥或密码。用户无需仅仅因为订单信息泄露而转移资产。但任何已在可疑网站上输入助记词或私钥的用户,应“将该钱包视为已泄露”,创建新钱包并转移剩余资产。
后续行动
SafePal表示,正在聘请一家独立的第三方安全公司验证其修复措施,并对订单处理系统进行更广泛的审查。该公司尚未公布具体名称。SafePal还联系了物流和配送合作伙伴,并表示迄今为止没有发现证据表明此次事件波及到他们的系统。公司已开通专门的客户支持渠道,并表示正在为报告财务损失的客户联系链上资产追踪专家。但SafePal也提醒,这“并不代表任何责任认定或赔偿承诺”。目前,公司尚未识别出未经授权的第三方,也未披露后续钓鱼攻击所造成的确认损失金额。预计进一步调查结果将通过官方安全更新发布。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注