硬件钱包数据泄露:SafePal 与 Trezor 同周中招
安全·3 分钟阅读

硬件钱包数据泄露:SafePal 与 Trezor 同周中招

8 月 16 日,SafePal 披露有外部人员获取了 39,798 名买家的数据。三天前 Trezor 说了同样的事:其物流合作方 ShipMonk 被攻破,暴露了近 14,000 人的数据。两家公司,同一周,同一类数据——两起硬件钱包数据泄露接连发生。

实际泄露了什么

姓名、电话号码、电子邮箱、订单内容和收货地址。助记词、私钥、密码和银行资料未受影响:SafePal 根本不收集这些,团队也没有发现资金或钱包被访问的迹象。

SafePal 的原因技术性且不体面。订单追踪插件中的一个授权缺陷,让一名客户能看到另一名客户的订单。受影响的是 2025 年 3 月 2 日至 2026 年 4 月 11 日之间下的订单。漏洞已修复,该系统的数据保留期缩短到 90 天,并要求物流合作方检查各自的系统并通知客户。

为什么这比看上去更糟

密钥没有被盗,所以资金是安全的。这是让人安心的那一半。

另一半更糟。泄露的联系人数据库打击的不是保险库,而是持有者本人:现在已经知道谁拥有硬件钱包、住在哪个地址、往哪个邮箱写信。

从这里开始,工作变得有针对性。犯罪分子以客服名义打电话和写邮件,提出释放所谓被卡住的资金,要求紧急更新固件,或把受害者引向仿冒站点。收件人看到一条正确写出自己设备型号和购买日期的消息,于是相信了。而用户此时通常还不知道这起事件:官方通知来得比骗子的邮件更晚。

所有人都记得的先例

2020 年 Ledger 上演过同样的故事,约 27.2 万名客户的数据流入网络。其中一些人收到了带有暴力威胁的勒索要求,随后又接到说话像是认识他们本人的电话。今年 1 月,这家公司又发生一次泄露,这回出在电商合作方那里。

两起案例的结论完全一致:客户数据库比事件本身活得更久,而买单的是普通用户。故事不会随着一份新闻稿结束。它以副本的形式扩散,一年后、有时三年后再次浮出水面。

现在如何识别伪造

客服绝不会向客户索要助记词。不要全部,不要其中一个词,也不会以「验证」为由。任何这样做的消息都可以不读就关掉。

固件只从官方应用安装,绝不从邮件里的链接安装。那个链接根本不要点开:地址靠手工输入或从书签里取。

厂商发起的退款作为一种流程并不存在。提出赔偿你损失的说法,是你没有在和制造商对话的可靠标志。

硬件钱包数据泄露后该做什么

检查你的数据是否出现在公开的泄露库中:下单时用的邮箱正是把你的身份与购买设备联系起来的那一环。

发生这类泄露之后,值得改变收货习惯。用自提点代替家门口,采用中性包装,设备包装盒不要丢进家庭公共垃圾。

Trezor 正在加快推出匿名配送,这才是针对此类泄露的正确答案:不保存多余数据比承诺看好它更可靠。问一家卖家保存你的记录多久,值得在购买前就问,而不是等下一次事件之后。答案应该是一个具体的数字,正派的制造商会给出来。

这两起泄露都没有涉及破解密码学。两者归结为同一件事:客户名单结果比设备更值钱。持有者的密钥受密码学保护,他们的个人数据却由别人的插件保护。

要点回顾

  • 8 月 16 日,SafePal 披露有外部人员获取了 39,798 名买家的数据。
  • 姓名、电话号码、电子邮箱、订单内容和收货地址。
  • SafePal 的原因技术性且不体面。
  • 密钥没有被盗,所以资金是安全的。
  • 从这里开始,工作变得有针对性。
关于作者
加密市场专家兼内容与营销部主管

EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。

分享本文TelegramX
硬件钱包数据泄露:SafePal 与 Trezor | EIDEX