
SafePal 於 8 月 16 日披露,一個訂單追蹤外掛程式的授權漏洞導致約 39,798 名客戶的訂單資訊外洩。
受影響的記錄涵蓋了 2025 年 3 月 2 日至 2026 年 4 月 11 日期間下的訂單,內容包括姓名、電子郵件地址、收貨地址、電話號碼和購買詳情。SafePal 表示已於週日個別發送電子郵件通知受影響的客戶,並推出了一個工具,允許買家使用訂單號和收貨國家來查詢訂單。
該錢包供應商表示,助記詞、私鑰、錢包密碼、支付卡號碼、銀行帳戶資訊和政府頒發的身分證號碼均未外洩。SafePal 還表示,沒有證據表明此次事件本身會危及錢包存取或客戶資金。
SafePal 表示,這個問題涉及用於追蹤訂單的外掛程式中的授權缺陷。在某些條件下,該漏洞允許未經授權地存取其他客戶的訂單資訊。該公司表示,在發現該漏洞後,已修復了它並引入了額外的存取控制措施。
該公司的事件常見問題(FAQ)提供了更詳細的時間線。SafePal 表示,它在 5 月初首次收到與該問題一致的釣魚報告。最初將該報告視為孤立事件,隨後升級為正式的安全調查。7 月,該公司開始全面審查和重建其訂單處理流程,並在該調查期間確認了外掛程式漏洞。
SafePal 另外披露,由於配置錯誤,預定的資料清理程序在 2025 年 9 月至 2026 年 4 月期間未能正常運作。根據該公司說法,該故障並未導致未經授權的存取,但卻導致舊的訂單記錄比預期保留的時間更長,從而將受影響的範圍追溯到 2025 年 3 月。
SafePal 現已將相關訂單處理環境中的個人資料保留期限縮短至 90 天,但需遵守法律要求。它表示,受影響客戶的個人資訊已從活躍的電子商務伺服器中移除,同時保留了加密的離線副本以支援潛在的調查。
外洩的資訊可能幫助攻擊者利用真實姓名、地址和購買詳情發起更具說服力的釣魚嘗試。SafePal 表示,它已識別並關閉了超過 30 個與詐騙活動相關的詐欺網站和釣魚連結,並持續監控新的域名。
這種風險與其他近期錢包產業事件相似。正如 crypto.news 報導,一次第三方運輸漏洞導致 13,689 名 Trezor 客戶的個人資訊外洩,包括姓名、電子郵件、電話號碼和收貨地址。在相關報導中,詐騙者也曾郵寄包含旨在竊取恢復短語的二維碼的假 Trezor 和 Ledger 信件。
SafePal 強調,它絕不會要求客戶提供助記詞、私鑰或密碼。它表示,用戶無需僅僅因為訂單資訊外洩就轉移資產。但是,任何已經將助記詞或私鑰輸入到可疑網站的人,都應該「將該錢包視為已洩露」,建立一個新錢包並轉移剩餘資產。
SafePal 表示,它正在聘請一家獨立的第三方安全公司來驗證其修復措施,並對其訂單處理系統進行更廣泛的審查。該公司尚未公開名稱。SafePal 還聯繫了物流和履行合作夥伴,並表示迄今為止尚未發現事件蔓延到其系統的證據。
該公司已開設了專門的支援管道,並表示正在聯繫鏈上資產追蹤專家,以協助報告財務損失的客戶。SafePal 提醒,這「不代表任何責任承認或賠償承諾」。它尚未確定未經授權的當事方,也未披露透過後續釣魚活動造成的確認損失金額。預計其官方安全更新將提供更多發現。