8月16日,硬件钱包厂商SafePal发布公告称,其订单追踪功能所使用的插件存在授权缺陷,在特定条件下,外部人员可未经授权访问其他用户的订单信息。此次事件共影响约39,798名客户,涉及2025年3月2日至2026年4月11日期间的部分订单,泄露内容包括姓名、邮箱、电话号码、收货地址以及购买详情。
SafePal在公告中强调,此次事件并未涉及用户的助记词、私钥、钱包密码,也未涉及银行卡号、银行账户和身份证件信息。截至目前,尚未有证据表明该漏洞直接导致用户钱包遭入侵或资产被盗。换言之,SafePal的硬件钱包本身并未被攻破,泄露发生在钱包之外的订单系统。
值得注意的是,SafePal早在六年前就曾强调对硬件钱包订单信息的隐私保护。2020年Ledger用户数据大规模泄露后,SafePal曾专门发文介绍其隐私保护措施,其中提到,已完成配送的订单信息会保留6个月,之后从在线系统中删除。SafePal当时还表示,理想情况下并不希望长期持有用户的个人信息,但硬件钱包作为实体商品,在配送过程中无法完全避免收集姓名、地址等资料。
六年后,问题恰恰出现在这一环节。根据官方文档,SafePal在调查中发现,其原本用于定期清理历史订单数据的程序,在2025年9月至2026年4月期间因配置错误未能正常运行,导致部分本应被清理的旧订单信息继续留存在系统中。该漏洞让外部人员有机会访问订单,而部分本应被清理的数据仍然存在,进一步扩大了此次泄露可能触及的范围。
事件发生后,SafePal已将相关订单系统中的个人信息保留时间缩短至90天,并计划引入独立第三方安全机构进一步审计其订单处理系统。
SafePal还透露,团队早在今年5月初就收到过第一起与此次事件特征相符的用户反馈,但当时被视为孤立案例。此后随着类似报告陆续出现,调查范围逐步扩大,并在7月开始对订单处理流程进行更全面的检查,最终确认问题来自订单追踪功能的授权缺陷。
订单信息泄露带来的后续风险也已引起SafePal警惕。截至目前,SafePal已识别并下架超过30个与相关诈骗活动有关的钓鱼网站和恶意链接。
除了SafePal,另一家硬件钱包厂商Trezor也遭遇了类似的数据安全问题。8月13日,Trezor表示,其第三方物流服务商发生数据泄露,11,742名客户的姓名、邮箱、电话号码和完整收货地址受到影响,另有1,947名客户的部分信息被泄露。
SafePal的问题来自订单追踪功能,Trezor则出在第三方物流环节。两起事件都没有直接触及私钥,却都让用户的姓名、联系方式、收货地址等个人信息暴露在外。而对硬件钱包用户来说,这些信息一旦落到攻击者手中,并不只是隐私问题。
硬件钱包的设计逻辑,本质上是在给私钥增加一道物理隔离。只要用户不主动交出助记词,攻击者通常很难仅凭一封邮件或一个恶意网站拿走硬件钱包里的资产。但社会工程攻击恰恰绕开了这个问题:既然技术上拿不到,那就想办法让用户自己交出来。过去这种攻击最大的问题是缺少信任基础。骗子不知道用户用什么钱包,也不知道用户是否真的持有加密资产,只能大规模发送钓鱼邮件,等待少数人上钩。
订单和物流数据泄露之后,这种攻击可以变得更加精准。一份硬件钱包购买记录,本身就完成了一次用户筛选。攻击者不再需要猜“谁拥有加密资产”,而是直接获得了一批至少曾经有自托管需求的用户,同时掌握其真实姓名、电话、收货地址甚至具体购买信息。
这也让原本粗糙的钓鱼话术有了更多包装空间。相比一句泛泛的“您的钱包出现安全问题,请立即验证”,如果对方能够准确说出你什么时候购买过SafePal、买的是哪款设备、订单寄到了哪个地址,甚至知道你的电话号码,再以“设备存在风险,需要升级”、“订单退款”等理由联系,可信度就完全不同。
买了硬件钱包,不等于买到了绝对安全。此次安全事件中,SafePal硬件钱包本身虽未被攻破,但对一家以“安全”为核心卖点的硬件钱包厂商来说,用户信息泄露就足以伤害客户信任。
用户购买硬件钱包,本来就是为了减少对中心化交易所、在线钱包等第三方的信任,把私钥真正掌握在自己手中。可是,作为实体商品,硬件钱包从购买、配送到售后,依然离不开电商、物流等传统服务体系,也就很难完全避免留下能够识别用户身份的信息。
SafePal、Trezor等硬件钱包厂商可以缩短数据保存时间、加强订单系统安全,也可以要求合作伙伴提高保护标准,但订单、物流等外围环节的风险很难被彻底消除。而一旦发生,对用户来说麻烦的地方在于,这些信息不像密码一样可以随时更换。邮箱可以重新注册,钱包可以重新生成,但真实姓名和家庭地址很难“重置”。
链上侦探ZachXBT此前甚至在Telegram频道直言,所有硬件钱包都是“垃圾”,还不如使用一台备用iPhone。这样的判断显然有些极端,但近期接连发生的安全事件确实再次提出了一个问题:如果购买硬件钱包之后,用户仍然需要自己识别钓鱼邮件、防范假客服、保护真实身份,那么硬件钱包究竟解决了什么?
硬件钱包解决的是私钥保管这一层风险,而不是所有安全问题。对硬件钱包厂商来说,未来比拼的可能不只是安全芯片有多强、私钥有没有离开设备,还包括收集多少用户信息、保存多久,以及出了问题之后还能否重新赢得用户信任。对用户来说,硬件钱包也不是一张高枕无忧的保险单,更需要提高风险防范意识。
