2026年8月29日星期六

WhaleAgent
SafePal 近 4 萬客戶個資外洩

SafePal 近 4 萬客戶個資外洩

硬件錢包廠商 SafePal 披露,訂單追蹤外掛的授權漏洞令外部人士查閱客戶訂單逾一年,39,798 名客戶的姓名、地址及電話外洩,逾 30 個假冒網站已被移除。官方強調助記詞及資金未受影響。冷錢包保護私鑰,保護不了你買它時留下的地址。

硬件錢包廠商 SafePal 公布安全事故,訂單追蹤外掛的授權漏洞令外部人士可以查閱客戶訂單資料,39,798 名客戶的姓名、電郵、送貨地址、電話及購買紀錄外洩,可查閱的訂單橫跨一年以上。官方強調助記詞、私鑰、錢包密碼及資金全部未受影響,並已移除逾 30 個相關假冒網站。

事件經過

SafePal 於官方網誌以「Unauthorized Access To A Subset Of Customer Order Information」為題披露事件,指問題出在網店一個外掛程式的訂單追蹤功能,該功能存在授權缺陷,令未經授權的外部一方可以取得訂單詳情。

受影響範圍以下單日期界定:2025 年 3 月 2 日至 2026 年 4 月 11 日期間在官方網店落單的 39,798 名客戶。換言之,這道缺口在被發現之前已經開放超過一年,而不是一次短促的入侵。

值得注意的是,這並非毫無先兆。今年較早前已有 SafePal S1 買家在網上表示,收到附有完整訂單編號、金額、帳單地址及付款方式的釣魚電郵,寄件域名冒充官方;當時客戶向支援查詢,得到的回覆是否認有外洩。今次官方披露,等於補回了那批用戶當時得不到的答案。

外洩了什麼 未外洩什麼

分清楚兩者,是判斷風險程度的關鍵。

  • 外洩:姓名、電郵地址、送貨地址、電話號碼、購買詳情
  • 未外洩:助記詞、私鑰、錢包密碼、銀行資料、信用卡號碼、政府證件

SafePal 表示,暫無證據顯示有錢包或資金因此受損。這一點符合硬件錢包的架構:助記詞在裝置上離線生成,從不上傳,網店資料庫本來就沒有這類資料可以洩。

但這不代表風險輕微。姓名加住址加電話加「你買過硬件錢包」這個事實,正是針對加密貨幣持有人的釣魚與冒充攻擊最想要的一組資料。攻擊者可以準確叫出你的名字、覆述你的訂單,再以「裝置有安全問題,請驗證助記詞」為由行騙——超過 30 個假冒網站已被移除,說明這條攻擊鏈早已在運作。

官方的補救措施

SafePal 列出已完成的處理:

  • 修補該授權漏洞,並加設額外防護
  • 委聘獨立第三方保安公司覆核,範圍擴及整體系統
  • 將個人資料保留期縮短至 90 日
  • 為受影響客戶開設專用支援渠道
  • 識別並移除逾 30 個假冒網站及釣魚連結
  • 以 security@safepal.com 電郵通知所有受影響客戶

其中「保留期縮短至 90 日」是較實質的一項:外洩規模之所以達到近 4 萬人,正因為網店保留了長達一年多的歷史訂單。減少留存,就是減少下次事故的曝光面。

對硬件錢包用戶的意義

這宗事故的教訓不在錢包本身,而在購買渠道。冷錢包保護的是私鑰,保護不了你買它時留下的地址與電話;電商後台、物流商、客服系統、第三方外掛,每一環都是傳統資訊保安問題,與區塊鏈無關。

實務上有幾點值得記住。任何人以任何理由索取助記詞,一律是詐騙,官方永遠不會問;不要點擊來歷不明的連結,要進官網就自行輸入網址;對能準確叫出你姓名與訂單的來電或電郵保持懷疑,因為那正是這批資料的用途;曾在上述時段下單的用戶,可考慮把裝置上的資產轉移到新生成的助記詞,成本低於承受一次成功的社工攻擊。

來源

No comments yet