重點摘要:
- SafePal 證實資料外洩,3.98 萬名客戶的姓名、地址、電話號碼及訂單詳情遭曝光。
- 助記詞與私鑰未受影響,但針對性釣魚及實體攻擊風險依然存在。
- 2025年3月2日至2026年4月11日期間下單的訂單均落在外洩範圍內。
重點摘要:

SafePal 於 8月16日證實資料外洩,3.98 萬名客戶的姓名、送貨地址、電話號碼及訂單詳情遭到曝光,而助記詞與私鑰則保持安全。
SafePal 在一份安全公告中表示,其訂單追蹤外掛程式存在授權缺陷,使一名客戶得以查看另一名客戶的訂單資訊,加上錯誤設定導致舊紀錄未能在 2025年9月至2026年4月之間按時刪除,使問題進一步惡化。該公司已透過電子郵件通知受影響客戶,並發布查詢工具,可將訂單編號與外洩資料進行比對。
遭曝光的紀錄涵蓋 2025年3月2日至2026年4月11日期間下單的訂單。SafePal 表示,助記詞、私鑰、錢包密碼、銀行資料、卡號及政府身分證件均未受影響。助記詞是由 12 或 24 個單字組成的序列,錢包中的所有金鑰皆可由此還原;任何掌握助記詞的人都能完全存取帳戶餘額。
住家地址加上此處有人持有硬體錢包的資訊,正是這次外洩的危險所在。攻擊者若知道姓名、地址、電話號碼和購買日期,無需竊取助記詞——他們可以透過針對性釣魚嘗試誘使受害者交出助記詞。BleepingComputer 與 Help Net Security 報導指出,早在2026年5月——官方聲明發布前數月——客戶就已收到有關韌體更新的釣魚電子郵件和電話,SafePal 已下架超過 30 個與本次外洩相關的假網站和釣魚連結。
外洩的密碼可以在兩分鐘內更改。但住家地址和電話號碼無法更改,而且該地址有人以自我託管方式持有加密貨幣的事實不會隨時間褪色。隨後出現兩條風險路徑:一是引用真實購買日期和設備型號的針對性釣魚攻擊;二是實體攻擊——業界稱之為「扳手攻擊」——即持有者遭脅迫交出金鑰。SafePal 已警告客戶,應將每一次意外聯繫和每一件意外的硬體寄送均視為可疑,因為若設備遭竄改並預先載入恢復短語,出貨後將使寄件者得以控制日後存入的資產。
此事件緊隨 Trezor 於 8月13日發生的外洩事故——1.37 萬名客戶的姓名、電話號碼和住家地址透過物流供應商 ShipMonk 遭到洩漏。兩者的技術原因不同——一個在於外部物流合作夥伴,另一個在於自行營運的外掛程式——但都影響訂單流程,而非設備本身或其加密系統。SafePal 表示,未來將在 90 天後刪除購買紀錄,除非法律要求另有規定。縮短資料保存期是防範此類外洩最有效的措施,因為外洩的資料至多只能追溯至仍持有的紀錄。
對於歐盟客戶,《一般資料保護規範》(GDPR)適用,因為商品是送達歐盟境內人士。根據第 15 條,客戶可要求查詢自身相關的儲存資料;根據第 34 條,若資料外洩可能導致高風險,控管者必須無不當延遲地通知資料主體。時間軸——5月初首次出現跡象,8月中發出通知——將由監管機構進行評估。
受影響客戶應直接在瀏覽器輸入 www.safepal.com 使用查詢工具,切勿點擊電子郵件中的任何連結,並將所有關於其購買的來電來訊視為未經驗證。目前沒有需要重置的項目:由於錢包憑證未受影響,無需更換設備或重置錢包。風險不在於資金會自行移動,而在於遭曝光的背景資訊使精心設計的詐騙更容易得逞。
本文僅供資訊參考,不構成投資建議。