暗号化ハードウェアのウォレットメーカー、SafePalは、39,798のクライアントの個人的な注文情報へのアクセスに起因する注文追跡に関連するプラグインの漏れを開示しました。 影響を受けた情報には、2025年3月2日と2026年4月11日の間に名前が置かれたクライアントの名前、受信アドレス、連絡先の詳細が含まれます。

当社は、事件がユーザーの「私的鍵、補助的な言葉、暗号化された資産、パスワード、銀行カード情報、政府発行された文書を含まなかったことを開示しました。 SafePal によると、ウォレットのコアセキュリティメカニズムは妥協せず、フィッシングや偽装のリスクが高まっています。

バグは、注文追跡プラグインにあります

SafePal によると、顧客の注文を追跡するために使用されるプラグインの「承認欠陥」から問題が発生します。 この欠陥は、注文番号を変更することにより、攻撃者が他の顧客の「注文と配布情報を表示できるようにすることができます。

同社によると、注文処理チェーンのアクセス制御の問題でした。ウォレット自体や資産管理システムではありません。 注文のデータの可視性に影響を及ぼし、資産のチェーン制御は関与しません。

当社が修理・監査を開始

SafePal によると、ループホールは修理され、追加のセキュリティ対策が追加されています。 同社は、そのsecurity@safepal.comを通じて、毎週、影響を受けたお客様に電子メール通知を送信し、独立した第三者保安庁が修復結果を確認し、注文処理システムをチェックしたと述べた。

また、その後、収集日から90日間にわたり、注文処理システムの個人データ保持期間を削減し、同様のリスクの露光時間を削減することについても述べました。

  • ご利用人数: 39,798
  • 次回の開催期間: 2025年3月2日~4月11日 2026年
  • 通知:公式セキュリティメールボックスから送信されたメール

釣り場は30ヶ所以上。

SafePal によると、30 を超える不正なウェブサイトや事故に関連する釣りリンクが特定され、削除されました。 同時に、当社は、個人データが影響を受けたかどうかに関する情報をユーザーに提供する公式のネットワーク検証ツールをオンにしました。

再び、この事件は、ハードウェアウォレットの危険性は、毎条の秘密鍵管理だけでなく、注文、物流、アフターセールスなどの周辺システムからのものであることを示しています。 ユーザーにとって、フォローアップのリスクは、ゲストの服の偽装、メールの偽造、標的不正行為などの場面に重点を置いています。

追加情報:近年、ハードウェアウォレット業界においてセキュリティ関連の事件が起きています。 以前、Térezorは、コンプライアンスパートナーの「問題」のために、サプライチェーンと注文システムが業界の新しいセキュリティ圧力ポイントになったことを示唆し、顧客データの開示の危険性を提案しました。