SafePal 洩漏近 4 萬名硬體錢包買家資料:私鑰沒丟,危險反而更接近肉身

SafePal資料洩漏影響近4萬冷錢包用戶,姓名地址電話曝光,警惕釣魚攻擊與物理風險。

作者:小餅

加密安全領域有一條反直覺的規則:知道一個人擁有多少比特幣,有時候比知道他的私鑰更危險。

8 月 16 日,硬體錢包廠商 SafePal 發布安全公告,確認其訂單查詢外掛程式存在授權缺陷,導致約 39,798 名客戶的姓名、電子郵件信箱、電話號碼、收貨地址和購買紀錄遭到未經授權存取。受影響的是 2025 年 3 月 2 日至 2026 年 4 月 11 日期間下單的客戶。

SafePal 在公告中強調:私鑰、助記詞、錢包密碼、銀行卡號和身分證件資訊沒有受到影響。冷儲存架構在完全隔離的環境中運作,與電商伺服器無關。沒有證據顯示使用者的錢包或資金被直接攻破。

公司同時揭露,已發現並下架超過 30 個與此次事件相關的釣魚網站。

一份購物清單為什麼比密碼更可怕

目前攻擊者現在手上有什麼:近 4 萬名已確認購買過硬體冷錢包的人的真實姓名、手機號碼、電子郵件信箱和住家地址。

這份資料的含金量,遠高於普通電商平台的訂單外洩。買冷錢包的人,幾乎可以確定持有加密資產,而且很可能是不小的金額;願意花錢買專用硬體來保管資產的使用者,通常不是只持有幾百美元的散戶。

攻擊者不需要破解任何裝置。他們可以做的事情包括:

冒充 SafePal 客服,寄送包含真實訂單編號和購買日期的「韌體升級通知」或「裝置召回通知」。因為電子郵件裡的訂單資訊是真的,使用者會更容易相信整封電子郵件都是真的。

寄送實體信件或包裹到使用者住家地址,並附上偽造的二維碼或「替換裝置」。SafePal 在公告中特別提醒「將任何提及 SafePal 購買紀錄的意外聯絡或硬體交付都視為可疑」,說明這類攻擊已經發生或被預判會發生。

將外洩的住址、電話和電子郵件信箱與社群媒體帳號、鏈上位址進行交叉比對,建立更完整的使用者畫像。一旦確認某個地址的住戶持有大量加密資產,實體入侵(所謂「扳手攻擊」)就會成為選項。

SafePal 自己在 FAQ 中也承認,釣魚攻擊可能以「電話、電子郵件、簡訊、信件、退款要約、韌體更新請求及偽造客服溝通」等多種形態出現。這份清單的長度本身就說明了問題的嚴重性。

三個月的沉默

這次事件中最值得追問的,是揭露時間軸。

SafePal 在 FAQ 頁面承認,早在 5 月就收到使用者關於釣魚郵件的報告,但最初將其視為「孤立事件」。直到 7 月才對訂單系統進行全面審查,8 月才確認根本原因並發布公告。

從首次報告到公開揭露,間隔約三個月。在這三個月裡,攻擊者已經在利用外洩資料寄送釣魚郵件,SafePal 也確認已發現並下架超過 30 個釣魚網站。也就是說,使用者在不知情的情況下,暴露在高精準度的社交工程攻擊之下長達數月。

SafePal 還揭露了一個細節:其資料清理程序(data-purge routine)曾因設定錯誤停止運作,導致本應在 90 天後被刪除的舊訂單資訊繼續留在系統中。這意味著外洩的資料量可能比正常情況下更大。那些按照隱私政策應該已經被銷毀的資料,因為一個設定 bug 而倖存下來,然後被外洩了。

冷錢包的安全悖論

SafePal 這次事件暴露了硬體錢包產業一個結構性的矛盾。

冷錢包的最大賣點是安全,它透過實體隔離保護私鑰,讓駭客無法透過網路攻擊觸及核心資產。這個承諾,SafePal 確實兌現了;這次外洩的是電商系統,不是錢包系統。

但冷錢包必須透過電商通路銷售,而電商通路天生需要收集使用者的真實身分資訊:姓名、地址、電話,用於物流配送。這些資訊一旦外洩,就精準地標記了「誰在保管大額加密資產」。

Ledger 在 2020 年經歷過幾乎完全相同的事件:約 27 萬名客戶的姓名、電子郵件信箱、電話和地址外洩。外洩之後,受害者回報了大量高精準度的釣魚郵件和 SIM 卡劫持攻擊。部分使用者甚至收到死亡威脅。Ledger 的 CEO 後來公開道歉,承認公司在資料保留與安全實務上存在失誤。

SafePal 現在面對的是同一個教訓的重演,差別只在於規模較小(3.98 萬 vs 27 萬),但攻擊者的劇本完全一樣。

你應該做什麼?

SafePal 在公告中給出了標準的安全建議:不要分享助記詞,不要點擊不明連結,手動輸入官網網址,而非點擊電子郵件中的連結。

但對於受影響的使用者來說,有幾件更實際的事值得做。

最急迫的一步是檢查是否收到過以 SafePal 名義寄送的「韌體升級」或「裝置召回」通知。如果已經在可疑頁面輸入過助記詞,立刻建立新錢包並轉移資產。SafePal 在公告中明確表示,永遠不會透過電話、電子郵件或任何管道索取助記詞。

前往 SafePal 的專用驗證頁面,用訂單編號查詢自己是否在受影響範圍內,確認後可以申請刪除個人資訊。接下來數個月內,將所有提及 SafePal 或冷錢包的實體信件和包裹一律視為可疑,SafePal 明確聲明永遠不會寄送實體信件。

如果你的收貨地址同時也是加密資產的存放地點,請認真評估實體安全措施。這聽起來像是過度反應,但 Ledger 外洩事件後,真的有使用者因為這份資料而遭遇人身威脅。

加密產業花了十年時間教育使用者「保管好你的私鑰」。SafePal 和 Ledger 的教訓說明,攻擊者早就繞過了私鑰,他們瞄準的是持有私鑰的那個人。在「誰在持有加密資產」這條資訊被外洩的那一刻,最堅固的冷儲存也無法提供保護。

安全鏈中最脆弱的一環,從來都不是晶片或密碼學,而是人。

分享至:

作者:深潮TechFlow

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:深潮TechFlow如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
PANews APP
霍尔木兹海峡航运近乎停滞,美伊60天协议今日到期
PANews 快訊