據外媒 The Defiant 報導,由幣安(Binance)支持的硬體錢包製造商 SafePal 爆出資料外洩事件,近 4 萬名客戶的住家地址、電話號碼等敏感訂單資訊遭到竊取,並已在暗網被公開販售。儘管官方強調用戶的私鑰與資金絕對安全,但結合先前 Trezor 的類似事件,接連爆發的客戶地址外洩已讓加密社群對潛在的實體搶劫與釣魚攻擊風險感到高度擔憂。
(前情提要:鎖定CZ錢包開槍!交易員在MARSCOIN狙擊數小時豪賺28.2萬美元)
(背景補充:注意!Cosmos 第二大錢包 Cosmostation 宣布終止服務,9/1 前沒匯出私鑰將失去資產控制)
保護加密資產的最後防線 —— 硬體錢包,其周邊系統的安全性正備受考驗。台北時間 8 月 16 日,由全球最大加密貨幣交易所幣安所支持的硬體錢包製造商 SafePal,正式對外披露了一起嚴重的客戶資料外洩事件。
外掛程式授權漏洞,近 4 萬筆個資遭竊
根據 SafePal 官方說明,此次事件的起因是其訂單追蹤外掛程式(Plug-in)存在授權缺陷(Authorization flaw),導致駭客能夠存取客戶的敏感資訊。受影響的訂單時間範圍橫跨 2025 年 3 月 2 日至 2026 年 4 月 11 日,總計約有 39,798 名客戶的個人資料遭到外洩。
這批外洩的資料內容相當詳細,包含客戶的完整姓名、電子郵件地址、運送地址(通常即為住家地址)、電話號碼以及詳細的購買訂單資訊。不過,SafePal 極力向用戶保證核心資產的安全,強調諸如種子短語(Seed phrases)、私鑰、錢包密碼、銀行帳戶與支付卡號碼等最關鍵的金融數據均未被洩露,目前也沒有任何證據顯示此次事件讓任何人取得錢包或資金的存取權。
暗網已有賣家兜售,實體搶劫風險急升
儘管私鑰未失,但這批資料的流出仍引發了極大的安全疑慮。據科技媒體 BleepingComputer 報導,一名威脅行為者已經在網路犯罪論壇(暗網)上公開販售這份名單。為了證明資料的真實性,賣家甚至分享了部分訂單 ID 與運送國家,讓潛在買家可直接使用 SafePal 官方的查詢工具進行驗證。
資安專家警告,這份名單將「住家地址加上電話號碼」與「擁有硬體錢包(即持有加密貨幣)的證明」完美結合,形成了一份極具價值的高針對性名單。這不僅大幅提高了用戶遭受精準釣魚攻擊的機率,更可能引來俗稱「扳手攻擊」的實體暴力搶劫。根據區塊鏈分析公司 Chainalysis 的數據,截至 6 月底,全球已發生 46 起暴力的加密貨幣搶劫案,損失金額高達約 3,000 萬美元。
連環爆發!SafePal 緊急下架釣魚網站並縮短保留期
值得注意的是,這已是短短三天內爆發的第二起硬體錢包客戶資料庫外洩事件。就在 8 月 13 日,另一家知名大廠 Trezor 才剛披露其物流合作夥伴 ShipMonk 遭駭,導致 13,689 名客戶資料外洩。
面對危機,SafePal 已於 16 日向受影響的客戶發送電子郵件通知,並緊急識別且下架了超過 30 個與此次詐騙相關的虛假網站與釣魚連結。為防範未來風險,公司宣布將訂單處理環境中個人資訊的保留期限大幅縮短至 90 天,目前也正委託獨立資安公司來驗證所有的修復措施。
對於用戶質疑「為何早在 5 月就收到釣魚郵件,官方卻直到 8 月才確認原因」,SafePal 解釋,團隊在 5 月初收到報告時,最初將其視為零星的個別案例,直到後續展開全面調查,才於 7 月緊急重建了訂單處理流程。官方強烈建議用戶,應盡速使用官方工具查詢自己的訂單是否在受害名單內,並對任何可疑的聯繫保持最高警戒。

📍相關報導📍
SafePal 驚傳資料外洩:近 4 萬客戶訂單個資曝光,資產與私鑰均安
