編碼與加密 · 2026-08-20
SafePal 證實 39,798 名客戶資料外洩,硬體錢包攻擊事件持續擴大
重點結論
SafePal 於 2026 年八月 17 日揭露,一個訂單追蹤外掛的授權漏洞,導致在 2025 年三月 2 日至 2026 年四月 11 日期間購買的 39,798 位客戶,其姓名、電子郵件、收貨地址、電話號碼及訂單明細外洩,相關通知電子郵件於八月 16 日由 [email protected] 發出。這是近期一系列硬體錢包商事件中的最新一起,物流與運輸夥伴所持有的個資外洩,助長了所謂的扳手攻擊,使其目標鎖定實體持有人。
一句話總結:值得關注的工具:用於物流個資遮罩的地址格式正規化工具、用於韌體更新清單的 HMAC 驗證器,以及用於訂單追蹤外掛的伺服器端授權檢查工具。
來源報導了什麼
SafePal 指出授權瑕疵為本次資料外洩的途徑
SafePal 告知客戶,訂單追蹤外掛中的授權瑕疵導致 39,798 筆帳戶的訂單資料曝光,內容包括姓名、電子郵件地址、收貨地址、電話號碼及購買細節。公司表示並無證據顯示助記詞、私鑰或支付卡資料受到影響,並於八月 16 日以 [email protected] 寄發電子郵件通知受影響的使用者。受影響的訂單下單時間介於 2025 年三月 2 日至 2026 年四月 11 日,涵蓋超過十三個月的交易。SafePal 警告,與外洩資料相關的實際後續風險包括網路釣魚、退款詐騙以及假冒客服聯繫。
一個月內三家硬體錢包廠商因運輸及合作夥伴環節而遭攻擊
SafePal 成為約一個月內第三家受害的硬體錢包製造商,此前 Trezor 與 Coinkite 也分別處理過導致數千名客戶資料外洩的安全事件。報導指出,兩家貨運公司遭駭是使持有實體硬體錢包的加密貨幣使用者面臨更高資金遭竊風險的機制,各家廠商分別揭露的事件均可追溯至物流合作夥伴,而非錢包本身。此一模式凸顯了加密硬體所依賴的整體科技生態系中的弱點:客戶身分資料交由負責出貨、追蹤與通知的第三方業者保管。
收貨地址外洩直接轉化為實體「扳手攻擊」風險
另一篇報導將此連鎖效應描述為貨運資料外洩助長扳手攻擊,過程中犯罪者利用受害者的住家地址脅迫其交出錢包憑證。其鏈條由貨運廠商遭駭開始,接著是姓名、地址與電話號碼曝光,最後是對硬體裝置持有者進行面對面的鎖定攻擊。由於外洩欄位正好是快遞或履約合作夥伴平時會持有的資料,防護措施必須在授權邊界而非裝置本身落實,並建議客戶預期將出現利用真實訂單細節的社交工程攻擊。
BitBox 推出錢包修補程式,防堵惡意韌體安裝路徑
在裝置端,BitBox 推出修補程式,解決可能允許安裝惡意韌體的漏洞,化解另一類鎖定錢包本身而非客戶身分的風險。SafePal 與貨運廠商事件外洩的是可用於脅迫的個資,而韌體安裝漏洞則可能在更新過程中滲透安全元件並接受攻擊者控制的程式碼。此對比對從業人員相當實用:身分層級的事件需要輪換聯絡資料、強化信箱管理並保護地址機密;裝置層級的事件則需要經過驗證的韌體管道與可重現的更新建置。
從業人員本週結束前應檢查的項目
檢視任何授權存取訂單、出貨或追蹤資料的整合點,確認授權檢查在伺服器端而非用戶端外掛中執行——這正是 SafePal 所指出的漏洞類別。稽核貨運與物流合作夥伴的資料外洩通知機制,並要求廠商證明其為客戶保管之個資的完整性。在裝置端的部分,請以已發布的校驗碼驗證更新簽章與韌體出處,並備妥書面應變手冊,給予懷疑自身地址在這三起廠商事件中外洩的使用者。告知客戶應預期會有利用真實訂單細節的目標式網路釣魚,並在採取行動前透過第二管道驗證任何「客服」聯繫。
對工具的意義
- 用於出貨個資遮罩的地址格式標準化工具
- 韌體更新清單的 HMAC 驗證器
- 訂單追蹤外掛的伺服器端授權檢查器
站內相關工具
- Gzip 壓縮與解壓縮將 UTF-8 字元的文字壓縮為包裝 RFC 1952 的 Base64-wrapped gzip 位元組,或解壓縮 gzip Base64 回到嚴格有效的 UTF-8 文字。
- SHA1 雜湊產生器產生一個 SHA-1 訊息摘要,來自精確的 UTF-8 文字或本機檔案位元組,並明確警告碰撞攻擊的風險。
- SHA512 雜湊產生器產生完整 512-bit SHA-512 訊息或檔案位元組的 UTF-8 訊息摘要,不會截斷為較短的變體。
- AES 線上加密完全在瀏覽器中把文字加密為可攜、具驗證能力的 AES-256-GCM JSON 封裝,或使用密碼解密封裝。
- 斜體文字產生器把 ASCII 拉丁字母轉成經驗證的 Unicode 數學斜體字元;包含小寫 h 的特殊對應,其他內容保持原樣。
- SHA256 檔案雜湊生成器計算文字或檔案的標準 SHA-256 摘要,並複製精確的 256 位元結果,以十六進位或 Base64 顯示。
- SVG 轉 Base64 轉換工具將 Unicode SVG 源資料編碼為 UTF-8 Base64 資料 URL 或解碼該精確資料 URL 迴文字。
- 文字轉為十六進位將文字編碼為精確的 UTF-8 十六進位字串,支援連續、間隔或 0x 預設輸出格式,並明確顯示 Unicode 替換警告。
資料來源
- Crypto breaches 2026: shipping leaks fuel wrench attacks2026-08-18
- Crypto hardware wallet owners face fresh security risks ...2026-08-18
- BitBox patches wallet flaws that could install malicious firmware2026-08-18
- SafePal says order plug-in flaw exposed data of nearly 40,000 customers – iSec News2026-08-18
- SafePal latest crypto hardware wallet maker affected by ...2026-08-18
本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。