首頁LBank 新聞中心
SafePal 資料外洩曝露近 40,000 名用戶細節
safepal-data-breach-exposes-details-of-40000-users
SafePal 資料外洩曝露近 40,000 名用戶細節
近四萬名 SafePal 客戶的訂單資訊因軟體中的授權缺陷而遭外洩。外洩的紀錄包含姓名、電子郵件、配送地址、電話號碼,以及詳細的 SafePal 購買資訊。種子詞、私鑰、錢包密碼、付款資料與政府身分證號碼並未外洩。SafePal 之後移除了 30 多個網路釣魚網站,並將個人資料保留期限縮短為 90 天。SafePal 在 5 月收到一則釣魚報告,之後於 7 月的調查中確認了這項授權缺陷。
2026-08-16 來源:crypto.news

SafePal 於 8 月 16 日披露,一個訂單追蹤外掛程式的授權漏洞導致約 39,798 名客戶的訂單資訊外洩。

摘要
  • 近四萬名 SafePal 客戶的訂單資訊因軟體授權漏洞而外洩。
  • 外洩記錄包括姓名、電子郵件、收貨地址、電話號碼以及詳細的 SafePal 外部購買資訊。
  • 助記詞、私鑰、錢包密碼、支付細節和政府身分證號碼未受影響。
  • SafePal 移除了超過 30 個釣魚網站,並隨後將個人資料保留期限縮短至 90 天。
  • SafePal 在 5 月份收到釣魚報告,並在 7 月份的調查中確認了授權漏洞。

受影響的記錄涵蓋了 2025 年 3 月 2 日至 2026 年 4 月 11 日期間下的訂單,內容包括姓名、電子郵件地址、收貨地址、電話號碼和購買詳情。SafePal 表示已於週日個別發送電子郵件通知受影響的客戶,並推出了一個工具,允許買家使用訂單號和收貨國家來查詢訂單。

該錢包供應商表示,助記詞、私鑰、錢包密碼、支付卡號碼、銀行帳戶資訊和政府頒發的身分證號碼均未外洩。SafePal 還表示,沒有證據表明此次事件本身會危及錢包存取或客戶資金。

SafePal 將外洩追溯至訂單追蹤漏洞

SafePal 表示,這個問題涉及用於追蹤訂單的外掛程式中的授權缺陷。在某些條件下,該漏洞允許未經授權地存取其他客戶的訂單資訊。該公司表示,在發現該漏洞後,已修復了它並引入了額外的存取控制措施。

該公司的事件常見問題(FAQ)提供了更詳細的時間線。SafePal 表示,它在 5 月初首次收到與該問題一致的釣魚報告。最初將該報告視為孤立事件,隨後升級為正式的安全調查。7 月,該公司開始全面審查和重建其訂單處理流程,並在該調查期間確認了外掛程式漏洞。

資料保留失敗擴大了受影響期間

SafePal 另外披露,由於配置錯誤,預定的資料清理程序在 2025 年 9 月至 2026 年 4 月期間未能正常運作。根據該公司說法,該故障並未導致未經授權的存取,但卻導致舊的訂單記錄比預期保留的時間更長,從而將受影響的範圍追溯到 2025 年 3 月。

SafePal 現已將相關訂單處理環境中的個人資料保留期限縮短至 90 天,但需遵守法律要求。它表示,受影響客戶的個人資訊已從活躍的電子商務伺服器中移除,同時保留了加密的離線副本以支援潛在的調查。

釣魚現在是客戶的主要風險

外洩的資訊可能幫助攻擊者利用真實姓名、地址和購買詳情發起更具說服力的釣魚嘗試。SafePal 表示,它已識別並關閉了超過 30 個與詐騙活動相關的詐欺網站和釣魚連結,並持續監控新的域名。

這種風險與其他近期錢包產業事件相似。正如 crypto.news 報導,一次第三方運輸漏洞導致 13,689 名 Trezor 客戶的個人資訊外洩,包括姓名、電子郵件、電話號碼和收貨地址。在相關報導中,詐騙者也曾郵寄包含旨在竊取恢復短語的二維碼的假 Trezor 和 Ledger 信件。

SafePal 強調,它絕不會要求客戶提供助記詞、私鑰或密碼。它表示,用戶無需僅僅因為訂單資訊外洩就轉移資產。但是,任何已經將助記詞或私鑰輸入到可疑網站的人,都應該「將該錢包視為已洩露」,建立一個新錢包並轉移剩餘資產。

後續行動

SafePal 表示,它正在聘請一家獨立的第三方安全公司來驗證其修復措施,並對其訂單處理系統進行更廣泛的審查。該公司尚未公開名稱。SafePal 還聯繫了物流和履行合作夥伴,並表示迄今為止尚未發現事件蔓延到其系統的證據。

該公司已開設了專門的支援管道,並表示正在聯繫鏈上資產追蹤專家,以協助報告財務損失的客戶。SafePal 提醒,這「不代表任何責任承認或賠償承諾」。它尚未確定未經授權的當事方,也未披露透過後續釣魚活動造成的確認損失金額。預計其官方安全更新將提供更多發現。