加密硬件钱包厂商 SafePal 披露,一项与订单追踪相关的插件漏洞导致 39,798 名客户的个人订单信息被访问。受影响信息包括姓名、收货地址和联系方式,涉及 2025 年 3 月 2 日至 2026 年 4 月 11 日期间下单的客户。
公司披露称,此次事件未涉及用户私钥、助记词、加密资产、密码、银行卡信息或政府签发证件。SafePal 表示,钱包核心安全机制未被破坏,但相关用户面临更高的钓鱼和冒充风险。
漏洞出在订单追踪插件
SafePal 表示,问题源于一个用于追踪客户订单的插件存在“授权缺陷”。这一缺陷可能让攻击者通过修改订单编号,查看其他客户的订单与配送信息。
按公司说法,这属于订单处理链路中的访问控制问题,而非钱包本体或资产托管系统被攻破。事件影响的是订单数据可见性,不涉及链上资产控制权。
公司已修复并启动审计
SafePal 表示,漏洞已经完成修复,并已增加额外安全措施。公司称,已于周日通过 [email protected] 向受影响客户发送邮件通知,同时聘请独立第三方安全机构审查修复结果,并检查订单处理系统。
公司还称,后续将把订单处理系统中的个人数据保留期限缩短至自收集之日起 90 天,以减少类似风险暴露时间。
- 受影响客户数:39,798 人
- 涉及下单时间:2025 年 3 月 2 日至 2026 年 4 月 11 日
- 通知方式:通过官方安全邮箱发送邮件
已下架30多个钓鱼站点
SafePal 表示,已识别并移除与此次事件相关的 30 多个欺诈网站和钓鱼链接。公司同时上线了官网核验工具,供用户查询个人数据是否受到影响。
这起事件再次显示,硬件钱包的风险不只来自私钥管理本身,订单、物流和售后等外围系统同样可能成为攻击入口。对用户而言,后续风险更多集中在仿冒客服、伪造邮件和定向诈骗等场景。

补充信息:近期硬件钱包行业已连续出现安全相关事件。此前,Trezor 也曾因履约合作方问题提示客户数据泄露风险,显示供应链与订单系统正成为行业新的安全压力点。











