原文作者:Sanqing,Foresight News
8 月 16 日,SafePal 发推表示,确认订单跟踪插件存在授权缺陷(经调查,该涉事插件的开发方身份未公开),约 39,798 名客户的姓名、邮箱、收货地址、电话号码及购买详情被未经授权访问,订单集中在 2025 年 3 月 2 日至 2026 年 4 月 11 日之间。官方强调,助记词、私钥及银行、支付、身份证件信息均未受影响,也没有证据显示事件本身导致资金被直接盗取。
SafePal 同时上线核查页面供用户自查,页面 FAQ 显示其已下架 30 多个钓鱼网站,并将数据保留周期收紧至 90 天。
迟到三个月的坦白
SafePal 在 FAQ 里承认:5 月初就收到了第一份与此次事件相符的报告,但当时被当作「孤立个案」;直到 7 月才启动全面重建,确认根本原因。
FAQ 中还披露,一套本该按期运行的数据清理程序,2025 年 9 月到 2026 年 4 月因配置错误失效,旧订单一直留在系统里。这正是时间线要追溯到 2025 年 3 月的原因。
这几个月里,SafePal 并非完全没有回应,只是每次都把警报当成了噪音。
用户 Yedior 5 月接到自称 SafePal「风险专员」的电话,对方准确说出他的地址、下单时间和钱包型号;客服的回复却是公司「不存储也无法访问」这些信息。
用户 0xRiim 也在 5 月遇到几乎一样的套路,对方掌握他的姓名、电话、邮箱,甚至精确到门牌号的住址,他后来因此搬了家。SafePal 官方给出的解释,只是「可能在配送链路上泄露了」。
7 月,Trustpilot 和 Reddit 上开始出现类似投诉,都指向一个仿冒网站 safepal.support。链上分析师 Specter 在 X 上追问,SafePal 回应称「当时做过调查,但没有发现任何入侵」,并把披露时间紧跟 Trezor 之后解释为「一次不受我们控制的巧合」。
另一位用户 m 贴出客服 5 月 19 日的邮件,内容是 SafePal 表示其物流信息按六个月自动匿名删除,「不必担心」。
还有用户参与活动获取到免费 SafePal 硬件钱包,填写订单信息后未收到包裹,但仍被告知其订单数据已经泄露。
泄露的不是私钥,是身份标签
姓名、电话、住址本身打不开一个加密钱包,这也是 SafePal 反复强调「密钥安全」的底气所在。但这些信息拼在一起,对诈骗者来说就是一份「肥鱼」名单,攻击目标已经被精确圈定。
8 月 17 日,安全监测账号 Dark Web Informer 发现,有人在网络犯罪论坛挂出帖子兜售这批数据,字段与官方披露的完全一致。卖家留言写道:「别跟我砍价,价钱合适再联系。」
一位自称受害者的用户自述,其曾接到冒充客服的电话,被引导扫码后加密货币随即被转出,若非交易所及时冻结地址,资产原本会在 KuCoin 上被清空。
密钥没有被撬开,门却被人从外面贴上了地址标签。
这不是硬件钱包行业今年第一次出问题。7 月底,Coldcard 因五年前的固件漏洞被卷走上亿美元比特币;8 月中,Trezor 的物流商也被曝出数据泄露,波及近 1.4 万名客户。
链上侦探 ZachXBT 曾在其 Telegram 频道表示,所有硬件钱包都是「垃圾」,不如用一台备用 iPhone 代替。这些观点在几次硬件钱包事故后均被大量转发。但细看这几起事故,问题几乎都不出在硬件本身。
供应链成了新的攻击面
硬件钱包厂商过去几年反复强调「私钥离线保存」的重要性。这个判断在技术层面依然成立,但使用硬件钱包的风险在物流公司、支付平台、客服系统、第三方插件等等环节仍然存在,都可能成为攻击者绕开硬件防护的捷径。
信息泄露导致的安全隐患不容忽视。据 Crowdfund Insider 报道,法国索姆省一对完全不持有加密货币的夫妇,仅因买下一位加密富豪的旧居,一个月内遭陌生人闯入三次,不得已计划出售该房产。
同样是法国,据 The Block 8 月报道,其税务系统数据泄露波及近 67.8 万人,姓名、住址、纳税信息外流,加剧了当地的暴力抢劫风险。
这类利用泄露地址实施的抢劫被称为「扳手攻击」,据 Chainalysis 统计,今年上半年法国已发生 30 多起,涉案金额超过 3000 万美元,全年甚至有可能超过 2025 年 5800 万美元的纪录。
对用户而言,一封「验证身份」的邮件、一通准确报出住址的客服电话,往后都值得多一分警惕。Foresight News 提醒读者,在收到此类邮件、电话等,一定通过官网提供的二次确认途径验证,而不是盲目听从。
对硬件钱包厂商而言,比修复漏洞更难的,则是重新赢得那些曾相信「密钥安全就等于万事无忧」的用户。


