SafePal公式X(旧Twitter)が公開:傘下の注文追跡プラグインに安全上の脆弱性があることが発覚。同社の約39,798名の顧客情報が、2025年3月2日から2026年4月11日の間に、無許可のアクセスを受けていた。

漏えい内容には、氏名、メールアドレス、配送先住所、電話番号、購入詳細などの機微情報が含まれており、影響範囲はかなり広い。現在SafePalは、追加のセキュリティ対策を導入して修復を完了したとしており、影響を受けた全ユーザーに対して個別のメール通知を送付した。調査は継続中。

ユーザーの観点から見ると、この件は改めていくつかの重要点を私たちに思い起こさせる:

一、サードパーティのプラグインは、ウォレット・エコシステムの中で最も見落とされやすい攻撃面である。本体プログラムがどれほど厳密に作り込まれていても、サプライチェーンのどこか一箇所に欠陥があれば、ユーザーデータが一括で流出する可能性がある。

二、ノンカストディ(自社保管でない)ウォレットのブランドであっても、EC、物流、注文管理などのWeb2バックエンドシステムのメンテナンスが必要になることが多く、これらのシステムにも従来のデータセキュリティ基準が同様に適用される。管理が不十分になれば、影響を受けるのはブランドの評判だけでなく、真の現金と引き換えになるコンプライアンスコストそのものだ。

三、ユーザーは通知を受け取ったら、まずフィッシングのリスクを最優先で確認すべきだ。攻撃者は「再発行された注文」「セキュリティ更新」などの文言で二次詐欺を仕掛けることがある。見知らぬメールに記載されたリンクは絶対にクリックしないこと。

Web3業界の信頼は築くのはゆっくりで、崩れるのは一瞬だ。より多くのプロジェクトが、機能の反復的な改善を追い求めるだけでなく、インフラのセキュリティをより前面に置くことを望む。

#SafePal #Web3安全 #プライバシー保護