SafePal订单追踪插件漏洞致近4万用户信息泄露,官方称资产安全未受影响

加密货币钱包提供商SafePal于8月16日披露,其订单追踪插件中存在一个授权缺陷,导致约39,798名用户的订单信息遭到泄露。此次事件影响2025年3月2日至2026年4月11日期间的订单。

泄露的字段包括姓名、电子邮件地址、收货地址、电话号码以及详细的SafePal购买信息。SafePal强调,助记词、私钥、钱包密码、支付卡号、银行账户信息及政府签发的身份证号码并未遭到泄露。同时,公司表示没有证据表明此次事件本身危害到钱包访问权限或客户资金。

问题源于用于追踪订单的插件中的一个授权漏洞。在特定条件下,该漏洞允许未经授权访问其他客户的订单信息。SafePal在发现该漏洞后已进行修复,并引入了额外的访问控制措施。

公司于5月初首次收到与此问题一致的钓鱼报告,最初将其作为孤立案例处理,随后升级为正式安全调查。7月,SafePal对其订单处理流程进行全面审查和重建,并在调查中确认了该插件漏洞。

SafePal还另行披露,由于配置错误,一项计划中的数据清理流程在2025年9月至2026年4月期间未能正常工作。这一故障并未导致未经授权的访问,但使较旧的订单记录存储时间超出预期,从而将受影响范围延长至2025年3月。目前SafePal已将相关订单处理环境中的个人数据保留时间缩短至90天,并遵守法律要求。

受影响客户的个人信息已从活跃的电商服务器中删除,同时保留一份加密的离线副本以支持潜在调查。泄露的信息可能帮助攻击者利用真实姓名、地址和购买详情发起更具迷惑性的钓鱼攻击。SafePal表示已识别并下架超过30个与诈骗活动相关的欺诈网站和钓鱼链接,并持续监控新域名。

SafePal强调,其绝不会要求客户提供助记词、私钥或密码。公司表示,用户无需仅因订单信息泄露而转移资产。但是,任何已在可疑网站上输入助记词或私钥的用户,应将相应钱包视为已受损,创建新钱包并转移剩余资产。

SafePal正在聘请一家独立的第三方安全公司来验证其修复方案,并对其订单处理系统进行更广泛的审查。该公司尚未公开具体名称。此外,SafePal已联系物流与履约合作伙伴,目前没有证据表明事件波及他们的系统。

公司已开通专门的支持渠道,并表示正在为报告财务损失的客户联系链上资产追踪专家。不过,SafePal提醒,这并不代表任何责任认定或赔偿承诺。进一步调查结果将通过官方安全更新发布。

原创文章,作者:资讯,如若转载,请注明出处:https://www.218btc.com/2851/

(0)
资讯的头像资讯
上一篇 2026年8月16日
下一篇 2026年8月17日

相关推荐