SafePal 泄露近 4 万名硬件钱包买家资料:私钥没丢,危险反而更接近肉身

BiRun 消息,撰文:小饼加密安全领域有一条反直觉的规则:知道一个人拥有多少比特币,有时候比知道他的私钥更危险。 8月 16 日,硬件钱包厂商 SafePal 发布安全公告,确认其订单查询插件存在授权缺陷,导致约 39,798 名客户的姓名、邮箱、电话号码、收货地址和购买记录遭到未授权访问。受影响的是 2025年 3月 2 日至 2026年 4月 11 日期间下单的客户。 SafePal 在公告中强调:私钥、助记词、钱包密码、银行卡号和身份证件信息没有受到影响。冷存储架构运行在完全隔离的环境中,与电商服务器无关。没有证据表明用户的钱包或资金被直接攻破。 公司同时披露已发现并下架了超过 30 个与此次事件相关的钓鱼网站。 一份购物清单为什么比密码更可怕目前攻击者现在手里有什么:近 4 万个已确认购买过硬件冷钱包的人的真实姓名、手机号码、电子邮箱和家庭住址。 这份数据的含金量,远高于普通电商平台的订单泄露。买冷钱包的人,几乎可以确定持有加密资产,而且很可能是不小的金额,愿意花钱买专用硬件来保管资产的用户,通常不是只持有几百美元的散户。 攻击者不需要破解任何设备。他们可以做的事情包括: 冒充 SafePal 客服,发送包含真实订单号和购买日期的"固件升级通知"或"设备召回通知"。因为邮件里的订单信息是真的,用户会更容易相信整封邮件都是真的。 寄送实体信件或包裹到用户家庭住址,附带伪造的二维码或"替换设备"。SafePal 在公告中专门提醒"将任何提及 SafePal 购买记录的意外联系或硬件交付都视为可疑",说明这类攻击已经发生或被预判会发生。 将泄露的住址、电话和邮箱与社交媒体账号、链上地址进行交叉匹配,建立更完整的用户画像。一旦确认某个地址的住户持有大量加密资产,物理入侵(所谓"扳手攻击")就成了选项。 SafePal 自己在 FAQ 中也承认, 钓鱼攻击可能以"电话、邮件、短信、信件、退款要约、固件更新请求和伪造客服沟通"等多种形态出现。这份清单的长度本身就说明了问题的严重性。 三个月的沉默这次事件中最值得追问的,是披露时间线。 SafePal在 FAQ 页面承认,早在 5 月就收到了用户关于钓鱼邮件的报告,但最初将其视为"孤立事件"。直到 7 月才对订单系统进行全面审查,8 月才确认根本原因并发布公告。 从首次报告到公开披露,间隔了约三个月。在这三个月里,攻击者已经在利用泄露数据发送钓鱼邮件,SafePal 也确认已发现并下架了超过 30 个钓鱼网站。也就是说,用户在不知情的情况下,暴露在高精准度的社会工程攻击之下长达数月。 SafePal 还披露了一个细节:其数据清理程序(data-purge routine)曾因配置错误停止运行,导致本应在 90 天后被删除的旧订单信息继续留在系统中。这意味着泄露的数据量可能比正常情况下更大。那些按照隐私政策应该已经被销毁的数据,因为一个配置 bug 而幸存了下来,然后被泄露了。 冷钱包的安全悖论 SafePal 这次事件暴露了硬件钱包行业一个结构性的矛盾。 冷钱包的全部卖点是安全,它通过物理隔离保护私钥,让黑客无法通过网络攻击触及核心资产。这个承诺,SafePal 确实兑现了,这次泄露的是电商系统,不是钱包系统。 但冷钱包必须通过电商渠道销售,而电商渠道天然需要收集用户的真实身份信息:姓名、地址、电话,用于物流配送。这些信息一旦泄露,就精准地标记了"谁在保管大额加密资产"。 Ledger 在 2020 年经历过几乎完全相同的事件:约 27 万客户的姓名、邮箱、电话和地址泄露。泄露之后,受害者报告了大量高精准度的钓鱼。
利空 BTCBTC 查看原文
你怎么看这条消息?来投第一票

评论

0/500
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯