SafePal订单系统漏洞致近4万用户信息泄露,硬件钱包外围安全短板凸显
硬件钱包厂商SafePal近日公告,其订单追踪插件存在授权漏洞,导致约39,798名用户订单信息泄露,涉及2025年3月至2026年4月期间的数据,包括姓名、邮箱、电话、地址及购买详情。私钥及资产未受影响,但公司承认因配置错误,原定6个月自动删除历史订单的程序未能运行,导致数据留存扩大。SafePal已修复漏洞、将数据保留期缩至90天,并下架30余个关联钓鱼网站。同期Trezor也因第三方物流泄露1.1万用户信息,行业共性风险警示:硬件钱包安全不限于私钥保护,外围系统同样脆弱,用户需警惕精准钓鱼攻击。
