SafePal 官方推特披露:旗下订单跟踪插件被曝存在安全漏洞,约 39,798 名客户的信息在 2025 年 3 月 2 日至 2026 年 4 月 11 日期间遭到未经授权访问。
泄露内容涉及姓名、邮箱、收货地址、电话号码以及购买详情等敏感字段,涵盖范围相当广泛。目前 SafePal 表示已通过引入额外的安全措施完成修复,并向所有受影响用户发送了单独的邮件通知,调查仍在持续推进。
从用户角度出发,这件事再次提醒我们几个关键点:
一、第三方插件是钱包生态中最容易被忽视的攻击面。即便主程序做得再严密,只要供应链某一环存在缺陷,用户数据就可能批量外泄。
二、即使是非托管钱包品牌,也往往需要维护电商、物流、订单管理等 Web2 后端系统,而这些系统同样适用传统的数据安全标准。一旦疏于管理,受影响的不仅是品牌信誉,更是真金白银的合规成本。
三、用户收到相关通知后,应第一时间排查钓鱼风险。攻击者常以"补发订单""安全更新"等话术进行二次诈骗,切勿点击陌生邮件中的链接。
Web3 行业的信任建立缓慢、崩塌却在一瞬间。希望更多项目方在追求功能迭代的同时,把基础设施安全摆在更靠前的位置。
#SafePal #Web3安全 #隐私保护
泄露内容涉及姓名、邮箱、收货地址、电话号码以及购买详情等敏感字段,涵盖范围相当广泛。目前 SafePal 表示已通过引入额外的安全措施完成修复,并向所有受影响用户发送了单独的邮件通知,调查仍在持续推进。
从用户角度出发,这件事再次提醒我们几个关键点:
一、第三方插件是钱包生态中最容易被忽视的攻击面。即便主程序做得再严密,只要供应链某一环存在缺陷,用户数据就可能批量外泄。
二、即使是非托管钱包品牌,也往往需要维护电商、物流、订单管理等 Web2 后端系统,而这些系统同样适用传统的数据安全标准。一旦疏于管理,受影响的不仅是品牌信誉,更是真金白银的合规成本。
三、用户收到相关通知后,应第一时间排查钓鱼风险。攻击者常以"补发订单""安全更新"等话术进行二次诈骗,切勿点击陌生邮件中的链接。
Web3 行业的信任建立缓慢、崩塌却在一瞬间。希望更多项目方在追求功能迭代的同时,把基础设施安全摆在更靠前的位置。
#SafePal #Web3安全 #隐私保护