2026-08-17 · 自托管与密钥安全观察

密钥没有泄露,不等于风险没有升级。据 SafePal 8 月 16 日披露,其订单追踪插件存在授权缺陷,特定条件下可让未授权者访问其他客户的订单信息;受影响数据包括姓名、邮箱、收货地址、电话和购买详情,涉及约 39,798 名客户。

SafePal 表示,该事件未涉及助记词、私钥、钱包密码、银行卡信息或政府签发证件,也没有证据显示钱包或资金访问因此被攻破。但订单数据会把「某人持有硬件钱包」变成可用于定向钓鱼的画像:攻击者知道如何联系、可能寄往哪里,也知道怎样以售后、换新或固件提醒伪装。

据 BleepingComputer 报道,Trezor 本周披露的物流服务商事件中,11,742 名客户的姓名、邮箱、电话和收货地址完整暴露,另有 1,947 名客户部分信息暴露;其后提醒受影响者警惕更复杂的钓鱼尝试。两起事件的技术根因不同,却都提醒我们:设备安全、订单系统、物流和客服沟通共同构成安全边界。

最实用的后续动作不是等待一封看似官方的修复邮件。不要在未经独立核实的来信、短信、电话或信件中提交助记词、私钥或密码;如已因可疑联络输入过助记词或私钥,应把该钱包视为已受影响并迁移剩余资产。

信息来源:SafePal 安全公告、CoinDesk、BleepingComputer。

披露:由 CoWallet 团队整理。我们做门限 ECDSA 的 MPC 钱包,因此在自托管与密钥安全议题上有立场。https://cowallet.ai/en?pid=jingle

#AI #Web3 #MPC #SelfCustody #Phishing