导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

SafePal订单跟踪插件授权缺陷致近4万用户数据泄露

SafePal于8月16日披露,其使用的订单跟踪插件存在授权缺陷,导致约39,798名客户的订单信息被泄露。

摘要

近四万名SafePal客户的订单信息因软件中的授权缺陷而曝光。泄露记录包括姓名、邮箱、收货地址、电话号码及详细的SafePal购买信息。助记词、私钥、钱包密码、支付信息及政府身份证号均未泄露。SafePal随后下架了30多个钓鱼网站,并将个人数据保留期限缩短至90天。

SafePal在5月收到钓鱼报告,并于7月调查期间确认了该授权缺陷。受影响记录涵盖2025年3月2日至2026年4月11日期间下的订单,含姓名、邮箱、收货地址、电话及购买详情。SafePal称已于周日向受影响客户逐一发送邮件,并推出工具供买家通过订单号与收货国家查询。

该钱包提供商表示,助记词、私钥、钱包密码、银行卡号、银行账户信息及政府签发证件号均未外泄,且未发现事件本身危及钱包访问或客户资金。

泄露溯源

SafePal称问题出在用于跟踪订单的插件授权缺陷,特定条件下可越权访问他人订单信息。公司已在确认后修复漏洞并增设访问控制。

SafePal事件FAQ显示更长 timeline:5月初首收相关钓鱼报告,初判孤立个案,后升为正式安全调查;7月全面复查并重构订单处理流程,确认插件缺陷。

数据保留故障拉长影响期

SafePal另披露,因配置错误,计划中的数据清理进程在2025年9月至2026年4月失效,虽未致越权访问,但使旧订单留存更久,影响期延至2025年3月。现已将相关数据环境个人保留期缩至90天(依法例外),受影响信息已从电商服务器删去,仅留加密离线副本备调查。

钓鱼成主要风险

泄露信息可助攻击者借真实姓名、地址与购买记录制造更逼真钓鱼。SafePal已下架30余诈骗网站与链接并持续监控。类似行业事件:第三方物流泄露13,689名Trezor客户信息;诈骗者寄含二维码假信窃助记词。SafePal强调绝不索要助记词、私钥或密码,用户无需仅因订单信息泄露转移资产;但若已向可疑站输入助记词或私钥,应视钱包已 compromised,建新钱包转资。

后续

SafePal正聘独立安全公司验证修复并广审订单系统(未公开名称);已联物流合作方,暂未发现波及;开专用支持通道,并为报损客户联系链上追踪专家,但声明不代表责任承认或赔偿承诺。未确认未授权方及钓鱼损失额,后续见官方安全更新。