硬件錢包品牌 SafePal 於 2026 年 8 月 16 日發布安全公告,指其電商訂單系統出現授權漏洞,導致部分客戶訂單資訊遭未經授權存取。事件影響約 39,798 名用戶,但不涉及錢包設備、助記詞、私鑰或資產安全。
一、事件概要
SafePal 表示,近日在訂單追蹤插件中發現授權缺陷,在特定條件下允許未經授權存取其他客戶的訂單資訊。問題已修復,並已引入額外安全措施。
受影響範圍:
- 下單時間:2025 年 3 月 2 日至 2026 年 4 月 11 日
- 受影響人數:約 39,798 人
- 外洩資料:姓名、電郵、收貨地址、電話號碼、訂單詳情
不受影響:
- 助記詞、私鑰、錢包密碼
- 銀行帳戶、支付卡號、身份證號碼等敏感資料
SafePal 強調,公司從不收集或儲存用戶的助記詞、私鑰或錢包憑證。
二、官方應對措施
- 立即修復漏洞並加強安全措施
- 已透過電郵([email protected])逐一通知所有受影響用戶
- 上線查詢頁面,用戶可使用訂單編號及收貨國家查核是否受影響
- 計劃委託獨立第三方安全公司審計修復結果,並全面檢視訂單處理系統
- 縮短相關個人資料保留期限至 90 天(符合法律要求)
三、用戶應注意事項
雖然錢包本身安全,但外洩的個人資料(尤其姓名、地址、電話)可能被用於釣魚或詐騙。
建議行動:
- 查核官方郵件與查詢頁面,確認是否受影響
- 對任何自稱 SafePal 的來電、電郵或訊息保持高度警惕
- 切勿向任何人透露助記詞、私鑰或密碼
- 留意可疑釣魚網站或假冒客服
SafePal 已公開提醒用戶警惕近期可能出現的釣魚行為。
四、專業觀察
此次事件屬於「訂單系統授權漏洞」,而非硬件錢包或私鑰層面的安全問題。對硬件錢包品牌而言,電商與後端系統的資料保護同樣重要。用戶選擇硬件錢包的核心訴求是「私鑰不離裝置」,這次事件雖未觸及此底線,但個人資料外洩仍會影響信任。
對於曾在該時段向 SafePal 官方網站下單的用戶,建議立即查核並提高防詐意識。
結語
SafePal 已公開披露事件、通知用戶並修復漏洞。目前已知影響僅限訂單相關個人資料,錢包與資產安全未受波及。用戶應以官方公告為準,保持警惕,避免成為後續釣魚攻擊的目標。
參考來源
- SafePal 官方安全公告
- SafePal 中文官方 X 帳號