一、事件速覽:訂單環境失守,錢包密鑰體系未見被攻破
SafePal 官方確認,其訂單追蹤插件存在授權控制缺陷:在特定條件下,一名用戶可以未授權訪問另一名客戶的訂單信息。事件已確認造成外部未授權訪問,影響約 39,798 名客戶,覆蓋下單日期區間 2025 年 3 月 2 日至 2026 年 4 月 11 日。官方於 2026 年 8 月 16 日 18:33(北京時間) 在 X 正式披露,並向受影響客戶單獨發送通知郵件。
關鍵數字與節點:約 39,798 名客戶受影響;30 餘個詐騙網站與釣魚鏈接已被識別下架;訂單數據清理任務在 2025 年 9 月至 2026 年 4 月期間因配置錯誤停止運行;2026 年 5 月初收到首份吻合報告,7 月開始全面複查與重建訂單處理流程。
最易被誤讀的三點必須澄清:① 不是硬件錢包、固件、助記詞或私鑰系統被入侵——官方稱冷存儲與錢包體系同電商服務器隔離,且 SafePal 不收集保存用戶助記詞與私鑰;② 39,798 是客戶數,不是錢包數、地址數、訂單數,更不是被盜資產人數;③ 2025-03-02 至 2026-04-11 是訂單日期範圍,並非攻擊者訪問數據庫的持續時間,官方未公佈首次未授權訪問的具體日期。
二、攻擊與資金鍊路圖
下圖梳理本次事件的完整鏈路(部分環節屬第三方分析與技術推斷口徑,最終以官方通告為準):

三、技術拆解:缺陷到底出在哪?
反直覺之處在於:這次「硬件錢包廠商被黑」的標題黨敘事完全站不住——被打穿的是電商訂單側的一個插件,而真正致命的是它洩露的信息剛好完成了「誰持有加密資產」的目標篩選。
1. 根因:訂單查詢缺少對象級授權校驗
官方口徑是「在特定條件下,一名用戶可以未授權訪問另一名客戶的訂單信息」。從現象看,這類問題通常等價於對象級權限校驗失敗(IDOR / BOLA):接口只驗證「你是不是登錄用戶」,卻不驗證「這張訂單是不是你的」,因此更換訂單標識符即可讀取他人記錄。就像酒店給了你一把能開走廊上任意房門的房卡——門鎖只確認卡是本店發的,不確認房號是否屬於你。
必須坦誠:SafePal 未公開插件名稱與供應商、請求接口與利用方法、CVE 編號、批量枚舉方式、缺陷存在與被利用的準確起止時間、每名客戶被查詢次數,也未公開訪問日誌與獨立審計結果。因此目前只能確認「訂單追蹤插件授權缺陷導致外部未授權訪問」,不能進一步斷言具體代碼漏洞。
2. 第二層失效:數據生命週期管理
SafePal 在調查中發現,訂單數據的定期清理任務因配置錯誤,在 2025 年 9 月至 2026 年 4 月期間沒有正常運行。它不是導致未授權訪問的直接漏洞,但讓本應刪除的舊訂單資料繼續留在可訪問環境中,因而受影響記錄一路追溯到 2025 年 3 月。若清理任務正常工作,攻擊面與受影響人數本應更小。本案是「授權控制」+「數據留存」兩層控制同時失效。
3. 為什麼「換個錢包」救不了這次的風險?
因為洩露的不是密鑰,而是身份與住址。換助記詞、換設備無法收回已外洩的姓名、電話、住址與購買記錄。可操作的安全結論是:僅發生訂單資料洩露時,不必僅因此遷移全部資產(官方稱固件、設備、種子、私鑰未因本次插件事件暴露);真正要升級的是賬號身份層防護(郵箱通行密鑰 / 硬件密鑰、SIM 保護、交易所提現白名單與防釣魚碼)與溝通渠道的信任門檻。
四、德爾泰視角:從「鏈上取證」看這類事件的處置邏輯
面對由 PII 洩露衍生的釣魚盜幣,德爾泰(Delta & Capital)在實務中的關注點通常是:
受害地址全景梳理:從受害人 SafePal 錢包內的多鏈地址出發,還原被清空的資產種類與時點,區分「授權被濫用」與「私鑰/助記詞已交出」兩種失陷模式;
贓款流向重建:沿轉出交易逐跳追蹤,標記歸集地址、跨鏈橋、混幣服務與兌換環節,注意閃電貸式虛增頭寸不得與真實損失相加;
地址簇歸併:將同一批釣魚活動中的收款地址、Gas 供給地址與歸集地址聚成同源簇,判斷是否為同一詐騙團伙的批量作業;
釣魚基礎設施關聯:把域名、郵件頭、發件 IP、二維碼落地頁與收款地址做交叉關聯,形成「同一批 30+ 釣魚站點」的實體圖譜;
落地點識別:判斷贓款是否進入有實名(KYC)要求的中心化交易所;
合規級證據固定:把資金流時間線整理成平臺與執法機關能據以行動的報告,並標註證據等級與置信度。
德爾泰(Delta & Capital)必須坦誠:這類以「真實訂單信息 + 假固件」為入口的騙局,一旦用戶親手輸入助記詞,資產轉出往往在數分鐘內自動完成,跨鏈與混幣動作高度腳本化,追蹤窗口極短。因此,對絕大多數用戶而言,事前防護的價值,遠高於事後追索。
五、給受影響用戶的行動清單
把訂單資料當作已公開處理:自行核驗訂單,不要點擊任何郵件 / 短信 / 私信裡的核驗鏈接;
把所有主動聯繫視為高風險:凡涉及「固件升級、退款、召回、錢包遷移、司法調查」的來電、郵件、信件一律視為詐騙,SafePal 明確表示不會主動打電話或寄實體信件;
不連接、不激活任何意外收到的硬件設備,包括看似官方寄送的「換新」或「召回」設備;
升級身份層防護:郵箱啟用通行密鑰或硬件安全密鑰;停止把短信作為交易所唯一二次驗證;向運營商設置轉網 PIN / SIM 保護;交易所開啟提現白名單與防釣魚碼;
固定證據:保存可疑郵件原始頭、來電號碼、域名、二維碼與付款地址;
提醒同住家人:不向陌生來電透露住址、設備型號與資產信息;如擔憂實體安全,聯繫當地警方;
若已在可疑頁面輸入助記詞或私鑰:立刻用可信設備與官方應用生成全新助記詞,將剩餘資產轉入新錢包,不要把舊種子重新導入新設備,逐鏈檢查 EVM 授權與 Permit 簽名,並保存全部證據後聯繫官方支持;
高度警惕二次詐騙:凡先收費、保證追回的,幾乎都是衝著你再被騙一次而來。
六、行業啟示:加密行業的「PII 就是攻擊面」
對用戶而言,本案說明一件常被忽視的事:買硬件錢包這個動作本身就是敏感信息。當「完整住址+電話+冷錢包購買詳情」被打包洩露,你在攻擊者名單上的優先級遠高於隨機撒網對象——風險從線上釣魚一直延伸到線下人身安全,而這部分是任何密鑰備份方案都覆蓋不到的。
對行業而言,教訓有三層:第一,周邊系統與第三方插件是錢包廠商真正的軟肋,密鑰體系隔離得再好,電商側一個越權接口就足以造成實質傷害;第二,數據留存期就是攻擊面,本案若非清理任務失效,受影響範圍本可顯著收窄,最小化收集與到期即刪應視為安全控制而非合規裝飾;第三,披露質量決定用戶能否自保——在缺少插件供應商、根因覆盤與獨立審計結論的情況下,用戶只能被動防守,行業需要更早、更具技術顆粒度的通報機制。
關鍵概念速查
IDOR / BOLA(對象級權限校驗失敗):接口只校驗身份、不校驗資源歸屬,攻擊者更換訂單號等標識符即可讀取他人數據,是電商與 API 場景最常見的越權漏洞類型。
PII(個人身份信息):姓名、電話、郵箱、住址等可定位到具體自然人的信息;在加密場景中與「購買冷錢包」組合後,會直接標記潛在資產持有人。
定向釣魚(Spear Phishing):利用真實訂單、型號、金額等細節提高可信度的針對性詐騙,本案中表現為冒充官方的「固件升級 / 批次召回」騙局。
數據生命週期管理(Data Retention):對數據設定留存期併到期自動刪除的機制;失效會讓早已無業務價值的舊記錄持續暴露。
SIM 交換(SIM Swap):攻擊者用洩露的身份信息冒充本人向運營商轉移手機號,進而接管短信驗證碼與賬戶。
KYT(瞭解你的交易):交易級反洗錢風控,是贓款落地後追索協查的基礎。
常見問題(FAQ)
Q:SafePal 硬件錢包被黑了嗎?我的助記詞和私鑰洩露了嗎?
沒有證據支持。官方確認被訪問的是訂單處理 / 追蹤環境的客戶資料,助記詞、私鑰、錢包密碼、銀行賬戶與支付卡號、身份證件號碼均不在其中;SafePal 稱錢包與冷存儲體系同電商服務器隔離,且不收集保存用戶助記詞與私鑰。
Q:39,798 是什麼意思?我在不在範圍內?
是約 39,798 名客戶(不是錢包數、地址數、訂單數,也不是被盜人數),對應 2025-03-02 至 2026-04-11 的下單日期區間。
Q:為什麼會追溯到 2025 年 3 月?
因為訂單數據的定期清理任務在 2025 年 9 月至 2026 年 4 月因配置錯誤未正常運行,本應刪除的舊訂單繼續留存在訂單系統中。
Q:我收到自稱 SafePal 的電話說我的 X1 有固件漏洞,需要升級,可信嗎?
視為詐騙。同類騙局最早在 2026 年 5 月就已出現,對方掌握姓名、電話、郵箱、完整住址與訂單詳情;SafePal 明確表示不會主動致電或寄送實體信件,官方也已下架 30 餘個相關釣魚站點。任何要求輸入助記詞、掃碼、安裝「固件」的操作都不要執行。
Q:我需要立刻更換硬件錢包或遷移全部資產嗎?
如果只發生訂單資料洩露,不必僅因此更換設備或遷移資產;應優先加固郵箱、SIM 卡與交易所賬戶的身份層防護。但如果曾在可疑頁面輸入過助記詞或私鑰,則必須立即生成全新助記詞並轉移剩餘資產。
Q:被盜資產還能追回嗎?
取決於贓款是否仍可追蹤、是否進入有實名要求的交易所、相關平臺與司法程序是否配合。事前防護遠比事後追回重要,任何「保證追回」都應保持警惕。
內容支持:本文由德爾泰(Delta & Capital)提供鏈上安全與合規科普支持。德爾泰(Delta & Capital)專注於CEX / DEX 賬號限制 / 風控 / 凍結的申訴與解除限制支持,加密資產被盜、被騙追回支持。區塊鏈數據分析與合規技術研究,核心能力覆蓋:鏈上交易追蹤與資金流向分析、鏈上數據法證與鏈上追索、KYT/AML 實時風控與地址風險識別、KYT/SOW(資金來源證明)溯源與重構、跨鏈與多幣種資金路徑還原 ;同時為報案與司法協查提供鏈上證據梳理與技術支持。更多鏈上安全與合規科普,可關注微信公眾號 德爾泰Delta。本文為公益性科普,不提供也不構成任何追回、解凍承諾,亦不替代法律程序。
風險與合規提示:本文為安全與反詐科普,不構成投資建議,也不構成任何保證追回承諾。文中事件數據來自公開報道,可能隨調查進展更新。虛擬貨幣相關業務在我國境內不受法律保護,請理性看待並防範相關風險;資產被盜 / 被騙請第一時間報案並通過合法途徑維權,謹防假冒追回名義的二次詐騙。