A computer monitor displays a graphic with a
加密货币

SafePal订单追踪漏洞泄露近4万用户信息

该公司表示钱包密钥和资金没有受到损害,但警告存在更高的网络钓鱼和冒充风险。

作者:Emma Carter阅读 4 分钟

SafePal披露了一起与订单跟踪插件“授权缺陷”相关的泄露事件,暴露了39,798名客户的个人订单详情。该公司表示,没有种子短语、私钥或加密资金受到影响,立即风险转向了针对性的网络钓鱼。

SafePal泄露事件暴露了39,798名客户的订单详情,而非钱包秘密。

SafePal表示,使用的一个插件中的“授权缺陷”暴露了39,798名在2025年3月2日至2026年4月11日之间下单的客户的个人订单信息。暴露的数据包括姓名、地址和联系方式。

SafePal描述的机制是电子商务组件中的访问控制失败,而不是钱包加密的破坏。SafePal表示,该缺陷“可能允许攻击者查看其他客户的订单”,实际上是通过更改订单号来调出其他人的收据和交付详情。

SafePal还明确划定了其声称未受到影响的范围。该公司表示,没有加密货币资金,种子短语私钥密码、银行账户信息、支付卡号码或政府签发的身份证件被泄露。

这种区分对于交易者如何建模风险非常重要。根据描述,这一事件本身并没有创造出新的链上资金抽取向量。但它确实为社会工程学提供了一个干净的数据集,攻击者可以将真实姓名与运输信息配对。地址带有可信的“支持”叙述,并试图提取在自我保管中实际移动资金的唯一事物:助记词或私钥。

钓鱼风险是真正影响交易的因素:SafePal 如何建议验证、响应,以及仍然未知的内容

SafePal表示,它于周日通过security@safepal.com的电子邮件通知了受影响的客户,但在其披露中并未具体说明日历日期。该公司表示已修补了漏洞并引入了额外的安全措施,并聘请了一家独立的第三方安全公司进行审查。审计修复并审查其订单处理系统。

在用户方面,SafePal 的指导非常直接,因为故障模式是熟悉的。该公司警告说,暴露的用户面临更高的钓鱼和冒充风险,并表示任何通过钓鱼电子邮件、电话或信件分享其私钥或助记词的人应将钱包视为已被攻破,并进行转移。资产到一个新钱包。

SafePal表示,它已经识别并删除了超过30个欺诈网站和网络钓鱼网站。链接与此次泄露相关,并在其网站上提供了一个验证工具,供客户检查他们的数据是否受到影响。它还表示,将在订单处理系统中仅保留客户的个人数据90天,从收集之日起,缩短了如果再次发生类似控制失败的暴露窗口。

未解的问题决定了这一事件是持续成为单一周期的头条新闻,还是转变为持续的诈骗潮。SafePal将这一缺陷描述为“可能允许”访问,但并未量化确认的攻击者活动,数据是否仅仅可访问还是实际上被外泄,或者该问题可能被利用了多长时间。该公司还未透露独立安全公司的名称,未发布审计范围,也未给出完成时间表。

我的看法:数据泄露不会耗尽钱包,但它们可以耗尽交易者。

这里的提交等效细节是根本原因:订单追踪中的“授权缺陷”。这指向了商业工作流程中一个破损的权限检查,这虽然是糟糕的操作安全,但与被破坏的签名环境并不属于同一类别,而SafePal的声明称种子短语、私钥和资金未受到影响,这与此一致。

重要的门槛是后续诈骗基础设施是否能够扩展,因为姓名和物理地址将普通的网络钓鱼转变为有针对性的冒充,这可以绕过许多用户的“我忽略随机私信”的防范措施。如果SafePal将其补丁与指定的第三方审计以及更清晰的数据访问或外泄情况结合起来,这将保持为一个受控的访问控制事件,而不是一个持久的钱包被盗损失来源。

来源