Badge Close Icon
NEWS -
Aliquetin phasellus feugiat lobortis tortor hendrerit ultricies mus aliquam malesuada
Badge Close Icon

SafePal爆近4萬名客戶資料外洩 姓名、地址與訂單資訊恐遭釣魚集團利用

17/8/2026
SafePal爆近4萬名客戶資料外洩 姓名、地址與訂單資訊恐遭釣魚集團利用

快訊摘要:

加密錢包供應商SafePal證實,訂單追蹤系統的授權漏洞導致39,798名客戶個資遭未授權存取,外洩內容包括姓名、電郵、電話、送貨地址及購買紀錄
SafePal強調私鑰、助記詞及錢包資金未受影響,但提醒用戶慎防冒充官方的更新、退款及裝置更換詐騙 

近4萬名客戶個資遭未授權存取

加密錢包供應商SafePal於8月16日表示,其訂單追蹤系統使用的外掛程式存在授權漏洞,導致未經授權的第三方能夠存取約39,798名客戶的個人資料。受影響的資料包括客戶姓名、電子郵件地址、電話號碼、送貨地址及購買詳情,涉及2025年3月2日至2026年4月11日期間,曾經向SafePal購買產品的客戶。SafePal目前尚未公開漏洞何時出現、客戶資料首次遭存取的確切時間,以及有多少名攻擊者曾經取得相關資料。

SafePal強調,事件並未涉及用戶的助記詞、私鑰、錢包密碼或其他錢包登入憑證,銀行帳戶、信用卡資料及政府核發的身分證明號碼亦未受到影響。公司表示,目前沒有證據顯示這次事件直接導致SafePal錢包或用戶資產遭入侵。不過,由於外洩資料包含完整聯絡方式及訂單內容,攻擊者可能利用這些資訊發動更具針對性的社交工程及釣魚攻擊。

詐騙者冒充官方提供裝置更換

SafePal警告,攻擊者可能冒充公司員工,以韌體更新、退款或免費更換硬體錢包為由聯絡受影響客戶,再誘導用戶進入假冒網站並交出錢包憑證。早在7月3日至4日,Reddit及Trustpilot便有用戶表示,曾收到自稱SafePal客服人員的來電。對方掌握其姓名、地址、電話、電子郵件及過往訂單資料,並要求用戶前往「safepal.support」網站申請更換硬體錢包。

SafePal表示,當時曾經展開調查,但未能發現資料外洩。公司目前已識別並移除超過30個與事件相關的假冒網站及釣魚連結。

5月收到首宗通報,7月重建訂單系統

根據SafePal公布的調查時間線,公司在5月初收到首宗與事件特徵相符的通報,但當時將其視為個別案例處理。隨著更多相關情況出現,SafePal其後提高事件層級,並於7月全面檢查及重建訂單處理流程,最終確認授權漏洞為問題根源。

SafePal尚未公布是否已有客戶因相關詐騙蒙受資產損失,但表示正與資產追蹤專家聯絡,並要求受害者透過官方客服管道提交損失資料。

硬體錢包業者接連發生供應鏈資料外洩

SafePal事件是近期硬體錢包產業接連發生的第三方商務系統資料外洩事故之一。Trezor日前證實,其物流合作夥伴ShipMonk發生資料外洩,影響近14,000名客戶;Ledger亦曾於今年1月通知部分用戶,其第三方支付及商務服務供應商Global-e洩露客戶姓名與聯絡資料。

這些事故均未直接影響錢包私鑰,但硬體錢包購買紀錄與實體地址一旦同時外洩,可能增加持幣者遭遇精準釣魚、冒充客服,甚至實體安全威脅的風險。用戶不應透過來電或陌生連結輸入助記詞及私鑰,亦應只從官方網站下載韌體或聯絡客服。

Tags :