• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

SafePal数据泄露,近4万用户信息遭曝光

2026-08-17 00:02:19
收藏

SafePal披露订单追踪插件权限漏洞,影响近4万用户

SafePal于8月16日披露,其订单追踪插件中存在的一个权限漏洞,导致约39,798名客户的订单信息遭到泄露。

事件概要

近四万名SafePal客户的订单信息因软件权限漏洞而暴露。泄露的记录包括姓名、电子邮件地址、收货地址、电话号码以及详细的SafePal购买信息。助记词、私钥、钱包密码、支付详情和政府身份证号码未受影响。SafePal在事件发生后已移除超过30个钓鱼网站,并将个人数据保留期限缩短至90天。

漏洞发现与响应

SafePal在5月收到一份与此次问题相关的钓鱼报告,随后在7月的调查中确认了该权限漏洞。受影响记录涵盖2025年3月2日至2026年4月11日期间的订单,包括姓名、电子邮件地址、收货地址、电话号码和购买详情。SafePal表示已于周日通过电子邮件单独通知受影响客户,并推出了一款工具,允许买家使用订单号和收货国家查询订单信息。

该钱包提供商强调,助记词、私钥、钱包密码、支付卡号、银行账户信息及政府颁发的身份证号码并未泄露。SafePal还表示,没有证据表明此次事件本身危及钱包访问或客户资金安全。

漏洞根源:订单追踪插件

SafePal表示,问题源于一个用于追踪订单的插件存在权限缺陷。在特定条件下,该漏洞允许未经授权访问其他客户的订单信息。公司表示,在发现该漏洞后已进行修复,并引入了额外的访问控制措施。

SafePal在详细的常见问题解答中提供了更长的时间线。公司称,最早于5月初收到一份与此次问题相符的钓鱼报告。起初将其视为孤立事件处理,随后升级为正式安全调查。7月,公司开始对订单处理流程进行全面审查和重建,并在调查过程中确认了插件漏洞。

数据保留失误扩大影响范围

SafePal同时披露,因配置错误,原定于2025年9月至2026年4月期间执行的数据清理计划未能正常运行。公司表示,该失误并未直接导致未经授权的访问,但导致旧订单记录存储时间超出预期,从而将受影响范围回溯至2025年3月。目前,SafePal已将相关订单处理环境中的个人数据保留期限缩短至90天(在法律要求范围内)。公司表示,受影响客户的个人信息已从活跃的电子商务服务器中移除,但保留了一份加密的离线副本以支持潜在调查。

用户当前面临的主要风险:钓鱼攻击

泄露的信息可能帮助攻击者利用真实的姓名、地址和购买详情,发起更具欺骗性的钓鱼攻击。SafePal表示,已识别并下架了超过30个与诈骗活动相关的欺诈网站和钓鱼链接,并持续监控新的仿冒域名。

此次风险与近期钱包行业的其他事件类似。SafePal强调,公司绝不会向客户索要助记词、私钥或密码。用户无需仅仅因为订单信息泄露而转移资产。但任何已在可疑网站上输入助记词或私钥的用户,应“将该钱包视为已泄露”,创建新钱包并转移剩余资产。

后续行动

SafePal表示,正在聘请一家独立的第三方安全公司验证其修复措施,并对订单处理系统进行更广泛的审查。该公司尚未公布具体名称。SafePal还联系了物流和配送合作伙伴,并表示迄今为止没有发现证据表明此次事件波及到他们的系统。公司已开通专门的客户支持渠道,并表示正在为报告财务损失的客户联系链上资产追踪专家。但SafePal也提醒,这“并不代表任何责任认定或赔偿承诺”。目前,公司尚未识别出未经授权的第三方,也未披露后续钓鱼攻击所造成的确认损失金额。预计进一步调查结果将通过官方安全更新发布。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%