币圈界报道:

SafePal通报订单数据外泄事件:3.98万用户信息遭非授权访问

SafePal于周日发布声明,确认一起安全漏洞致使约39,798名客户的订单详情被非法获取,相关数据均生成于2024年3月2日至4月11日之间。

核心凭证未受影响,无钱包与金融信息暴露

公司在博客中明确指出,此次事件不包含用户的助记词、私钥、钱包密码,亦未波及银行账户、支付卡号或政府身份文件等敏感资料。公司重申,其系统设计原则为绝不收集、处理或存储此类关键身份与财务信息。

漏洞已修复,新增多层防护机制

该问题源于特定条件下的访问控制缺陷,可能导致第三方越权查看其他客户订单内容。目前该漏洞已被彻底解决,并在系统层面部署了更严格的访问验证流程与审计追踪功能。

警惕针对性网络钓鱼,强化用户自我防范意识

公司警告,攻击者可能利用泄露的订单细节提升诈骗行为的真实性,包括伪装成客服的电话、邮件、短信,以及伪造退款通知、虚假软件更新提示、假冒官网链接等手段。同时提醒用户,被盗记录未来或被公开于网络论坛,须对任何异常的交付通知保持高度警觉。

资产转移建议:仅当凭证外泄时才需操作

SafePal强调,订单数据泄露本身不构成资产转移必要条件。只有在恢复短语或私钥通过非官方渠道(如钓鱼网站、虚假信件、来电)被获取的情况下,才应立即迁移资金。若凭证存在泄露风险,该钱包即视为不可信。

引入第三方审计,系统审查全面升级

为确保修复有效性,SafePal已委托独立网络安全机构开展深度评估。该团队不仅验证漏洞修补成果,还将对整个订单处理架构进行渗透测试与合规性审查,以识别潜在隐患。

数据保留周期缩短至90天

为降低长期风险,公司已将个人订单数据在系统中的存储时限调整为90天,除非法律另有强制要求,否则不会延长保存时间。

定向通知与外部协作排查同步展开

SafePal已完成受影响用户范围的精准定位,并向相关客户发送详细说明邮件。此外,所有参与物流配送的第三方合作方也被要求对其系统进行安全自查,确保不存同类漏洞。