8月16日,币安投资过的硬件钱包公司SafePal在X上发了个声明,承认出了安全事故,有接近四万名用户信息被盗。
虽然助记词、私钥、钱包密码这些核心信息SafePal都说没事,但是用户的姓名、邮箱、收货地址、电话号码等这些购买硬件钱包时留的所有收货信息,全给扒了。
泄露原因则是SafePal网站上那个给用户查订单进度的第三方插件,有个"授权漏洞",本来用户输入单号只能查询自己的购买记录,结果被人发现随便改个参数就能看到别人的收件地址和电话。
SafePal说自己是"最近才查到根本原因"的,但实际上早在7月就已经有用户在网上反映接到了知道自己姓名地址的诈骗电话。
也就是说SafePal的用户数据在网上可能裸奔了一个多月。
今年加密行业安全事件频出,除了大家早已习惯的defi被盗()之外,号称最安全的硬件钱包也频频出事。
全球硬件钱包龙头Ledger在今年一月份支付合作方Global-e出了问题,有一批客户的姓名和联系方式被泄露。
虽然此次事故和SafePal一样,不涉及助记词、私钥等钱包核心凭证,但是历史上Ledger的用户隐私泄露就造成了”扳手攻击“,甚至Ledger联合创始人本人在2025年就成为了受害者。
在今年7月30日,号称"密码学层面绝对可信"的加拿大硬件钱包公司Coldcard被盗。
击者利用一个2021年3月就存在、潜伏了5年的固件漏洞,发现Coldcard某些设备生成助记词时随机性不够,密钥强度从128位掉到最低40位,导致密钥被黑客暴力破解。
黑客从7月30日开始分四波作案,41分钟内从1196个地址卷走约7000万美元,最终损失滚到1.3亿美元以上,波及超过5200个地址,成为2026年迄今第三大加密货币被盗案。
本次用户信息泄露的SafePal则是被币安投资,且上线过币安Launchpad的硬件钱包项目,属于币安系新势力。
号称可以把币安的交易流动性、法币出入金通道直接搬进钱包App里,加上入门价压到50美元以内,获得不少加密投资者的青睐。
虽然SafePal在"离线签名"这一层做到极致安全,却在"电商订单"这一层用的是行业平均水平的防护。
现状的黑客也很清楚这一点,不去啃固件加密这块硬骨头,专挑订单系统这种薄弱环节下手。拿到姓名地址电话这些信息后,可以拿去做下一步:精准钓鱼、冒充客服、甚至线下"扳手攻击"(threaten用暴力逼你交出私钥)。
就算没被犯罪分子盯上,这些信息被帽子叔叔或者税务部门掌握,也是不好的。
热门跟贴