重點摘要:
- SafePal 揭露一起資料外洩事件,影響 39,798 名於 2025 年 3 月 2 日至 2026 年 4 月 11 日期間下單的客戶
- 外洩資料包括姓名、地址與付款方式;助記詞與私鑰仍保持安全
- 公司已修補漏洞、聘請第三方審計機構,並移除 30 多個釣魚網站
重點摘要:

SafePal 揭露一起資料外洩事件,曝光了 39,798 名在 2025 年 3 月 2 日至 2026 年 4 月 11 日期間購買硬體錢包的客戶訂單資訊。
這家由 Binance Labs 投資的錢包製造商在安全更新中表示,其用於追蹤客戶訂單的外掛程式存在「授權缺陷」,使攻擊者得以查看其他客戶的訂單資訊。該缺陷的運作方式類似於包裹追蹤系統,讓一名客戶只需更改訂單編號,即可查看另一名客戶的收據與配送詳情。
外洩資料包括姓名、實體地址、聯絡資訊、裝置型號、訂購數量、配送地點以及結帳時使用的付款方式。SafePal 表示,助記詞、私鑰、銀行帳戶資訊、支付卡號碼及政府核發的身分證件均未受到波及。該公司不要求用戶進行 KYC 驗證或帳戶註冊即可使用其服務。
受影響用戶面臨更高的釣魚攻擊與身分冒用風險。SafePal 已修補該漏洞,聘請獨立第三方資安公司審計修復成果並檢討其訂單處理系統,同時移除了 30 多個與此事件相關的詐騙網站及釣魚連結。該公司未來將僅在訂單處理系統中保留客戶個人資料 90 天(自蒐集之日起算)。
此事件令人聯想到 Ledger 於 2020 年發生的資料庫外洩事件,當時超過一百萬名客戶的個人資訊遭到曝光,引發釣魚郵件、威脅信函、甚至與住家地址相關的人身威脅。SafePal 自 2018 年成立以來,在錢包安全方面一直保持清白紀錄,期間並無任何已知的錢包遭駭事件。
此次事件之前,Coldcard 硬體錢包也發生過一起獨立事故,據報攻擊者在利用助記詞生成的韌體缺陷後,盜走了至少 1.2 億美元的比特幣。雖然這些事件並不代表硬體錢包存在系統性弱點,但它們顯示沒有任何加密貨幣儲存方案是完全零風險的。
SafePal 的 S1 裝置主打完全氣隙隔離(air-gapped),不具備藍牙、WiFi、NFC 或 USB 連接功能。截至 2026 年 8 月中旬進行的調查並未發現助記詞或私鑰遭到入侵的證據。
客戶可使用 SafePal 網站上的驗證工具,檢查自身資料是否受到影響。SafePal 已透過 security@safepal.com 以電子郵件通知所有受影響客戶。若用戶曾透過釣魚郵件、電話或信件向他人提供私鑰或助記詞,應將錢包視為已遭入侵,並將資產轉移至新錢包。
此事件可能削弱用戶對錢包供應商的信任,並引發市場對更廣泛加密貨幣錢包產業安全實務的短期疑慮。在硬體錢包需求激增之際——俄羅斯零售商回報,在新法規於 9 月 1 日生效前銷售額已翻倍——資料保護勢必將受到用戶與監管機構更嚴格的檢視。
本文僅供資訊參考,不構成投資建議。