比特币和加密钱包制造商 SafePal 周六表示,订单跟踪插件中的一个缺陷使攻击者能够在未经授权的情况下访问大约 39,798 名客户的个人信息,这是使硬件钱包公司的用户面临物理攻击风险的最新漏洞。

SafePal 在发布给 X 的声明中表示,暴露的数据涵盖 2025 年 3 月 2 日至 2026 年 4 月 11 日期间下订单的客户,包括姓名、电子邮件地址、送货地址、电话号码和购买详细信息。

该公司强调,钱包凭证本身没有受到影响,并表示不涉及助记词、私钥、钱包密码、银行详细信息、支付卡号和政府身份证件。 SafePal 是一款由 Binance 和 Animoca Brands 支持的非托管钱包套件,自称为 3000 万用户提供服务,并表示已经解决了该问题,通过电子邮件通知受影响的客户,并设置了一个页面来检查暴露情况。

谨防网络钓鱼尝试! 👇

披露:SafePal 是 YZiLabs 投资组合公司(少数投资者)。 https://t.co/pCPjTbYWjT

— CZ 🔶 BNB (@cz_binance) 2026 年 8 月 16 日

虽然没有资金被直接窃取,但姓名、家庭住址和加密货币所有权证据的组合正是可以引导犯罪分子瞄准高净值持有者的数据。这种担忧随着所谓的扳手攻击的增加而加剧,在这种攻击中,受害者受到威胁或攻击,直到他们交出加密货币。

Chainaanalysis 记录了 2026 年上半年发生的 46 起暴力事件,被盗金额超过 3000 万美元,称这一年将是有记录以来最严重的一年,入室盗窃数量越来越多,超过了绑架数量。

SafePal 加入了越来越多的钱包公司行列,这些公司的客户因泄密而被曝光。就在几天前,硬件钱包制造商 Trezor 透露,运输合作伙伴 ShipMonk 的数据泄露导致大约 13,700 名客户的数据泄露。最明显的警示故事仍然是 Ledger,该公司在 2020 年泄露了约 272,000 名客户的详细信息,引发了一波网络钓鱼浪潮,对某些人来说,还引发了暴力勒索威胁。

对于仍然对 Coldcard 漏洞感到震惊的自我托管用户来说,这个时机更加紧张,该漏洞通过固件熵缺陷耗尽了长期休眠的比特币,并将整个行业的损失推向了 1.3 亿美元。

SafePal 向其社区道歉,并表示随着调查的继续,将在其博客上发布最新情况。