硬件钱包的设计目标,是让私钥远离联网攻击者。SafePal称,在新披露的事件中,这条边界仍然有效。受影响的是另一个系统:与客户购买相关的订单跟踪功能。这一区别意味着不能夸大为钱包被直接攻破,但也不意味着泄露数据无害。
原始The Next Web报道准确指出了矛盾:地址、姓名、电话号码和购买详情,比单独的电子邮件列表更有利于冒充者,因为它们能识别可能持有加密硬件的人。在用户一旦受骗就可能授权不可逆转转账的体系中,即使密码学仍然完好,身份数据也可能成为资产损失的第一步。
钱包与订单系统保存着不同秘密
SafePal在8月16日的披露中表示,与客户订单信息相关插件的订单跟踪功能存在授权缺陷,在特定条件下可未经授权访问另一位客户的订单信息。约39,798名在2025年3月2日至2026年4月11日期间下单的客户受到影响。被访问字段包括姓名、电子邮箱、收货地址、电话号码和购买详情。
公司也明确了未受影响的边界。SafePal称,助记词、私钥、钱包密码、其他钱包凭证、银行账户、支付卡号和政府身份证件不在事件范围内,也没有发现事件本身导致钱包或资金被访问的证据。这些声明很重要,因为它们界定了即时技术损失:客户身份和交易记录,而不是用于签署交易的凭证。
这一区分必须保持明确。把事件称为直接钱包入侵没有证据;把它仅称为营销数据泄露也会低估背景。硬件钱包的收货记录可以把真实姓名和物理位置与可能拥有安全设备联系起来。这种联系的价值取决于攻击者下一步能做什么。
身份让普通钓鱼变成定制剧本
普通骗局必须猜测目标使用什么产品,订单数据消除了这一步。攻击者可以提到正确的供应商、产品、大致购买日期、收货地址或电话号码,并声称需要召回、固件更新、退款、更换设备、紧急处理或安全检查。每个准确细节都会让虚假要求显得更可信。
美国联邦贸易委员会在加密货币诈骗指南中指出,区块链钱包信息有时可与个人关联,而卖家收集的收货地址等信息会增加身份背景。FBI互联网犯罪投诉中心也记录了加密钓鱼流程:恶意链接诱导用户提供密码或助记词,使犯罪者能够清空钱包。这些资料描述的是机制,并不证明每位SafePal客户都会受到攻击。
这种不确定性很重要。没有公开证据显示SafePal记录转化为成功盗窃的比例。但潜在损失是不对称的。伪造固件或客服请求如果获得助记词,就可能取得完全控制,而区块链结算几乎没有实际追回路径。个性化提高目标回复第一条消息的概率,但本身不会攻破钱包。
物理地址又增加一种风险,但不应夸大。它只是某一时点的配送地点,不代表目前持有的资产价值。人会搬家,设备可能是礼物,所有权也会改变。不过,地址确实把风险从纯线上冒充扩展到不请自来的邮件、设备递送或线下接触。SafePal建议受影响客户把任何提及购买记录的意外设备和联系视为可疑。
一个插件移动了安全边界
事件说明,产品安全不能止于安全芯片。购买流程包括电商、支付、物流、客服、订单跟踪、分析和插件。钱包供应商可以尽量隔离密码学秘密,同时保留交付实体设备所需的个人记录。攻击者可以转向保护较弱、却仍包含有价值背景的系统。
授权是核心。认证询问用户是否已登录;授权询问用户可以访问哪一条记录。SafePal描述的缺陷让一位客户的请求在特定条件下触及另一位客户的订单。因此,修复不只是关闭一个接口,还包括对象级访问控制、测试覆盖、日志、插件权限、数据分段以及订单记录可访问的保留时间。
这也是治理问题。供应商可以承诺强密钥隔离,却依赖相邻软件完成销售。安全声明应说明范围:哪些系统接受审计,哪些机构处理客户数据,保留哪些字段,以及订单跟踪泄露能否与产品所有权关联。即使钱包按设计运行,较弱的系统也会重新定义实际边界。
响应质量现在可以衡量
SafePal称已修复缺陷、增加安全措施、通知受影响客户,并在披露时下架了30多个与诈骗活动相关的欺诈网站和钓鱼链接。这些是公司报告的行动。后续可以通过更多更新、冒充域名的变化、适用的监管通知、独立审查以及数据保留和插件控制的改变,评估其持久性。
最强的反方观点仍是密码学核心有效。SafePal称,仅因订单信息受影响,用户无需转移资产。不必要的钱包转移本身也可能带来错误或新风险。因此,严重程度应依据确认范围和观察到的滥用,而不是假设每次身份泄露都等于密钥泄露。
精确技术复盘、对授权修复的独立验证、记录在案的数据最小化改变以及相关钓鱼持续减少,会改善评估。更广的受影响时期、更多泄露字段、重复的插件授权失败或与定制冒充相关的已核实损失,则会恶化评估。
教训并不是硬件钱包未能保护密钥,而是资产安全有两个责任主体:控制交易的密码学系统,以及知道谁购买设备的运营系统。SafePal称前者保持封闭;后者暴露了足够多的背景,因此未来是否被滥用必须继续衡量。