Seed phrase สามารถเปลี่ยนได้ รหัสผ่านสามารถรีเซตได้ ที่อยู่บ้านเปลี่ยนไม่ได้ การรั่วไหลของข้อมูล SafePal ที่เปิดเผยเมื่อวันอาทิตย์ทำให้มีที่อยู่ถูกเปิดเผยเกือบ 40,000 รายการ
สามวันก่อนหน้านั้น Trezor ก็ทำข้อมูลรั่วอีก 13,689 รายการ เมื่อรวมกันแล้ว ผู้ผลิตกระเป๋าฮาร์ดแวร์ทั้งสองรายนี้เปิดเผยข้อมูลลูกค้าทั้งหมด 53,487 รายการ โดยที่ไม่มี coin ถูกขโมยแม้แต่รายการเดียว
SafePal เปิดเผยข้อมูลอะไรบ้างจากการรั่วไหล
SafePal ระบุว่ามีลูกค้า 39,798 รายได้รับผลกระทบ ข้อมูลที่รั่วไหลรวมถึงชื่อ อีเมล หมายเลขโทรศัพท์ ที่อยู่จัดส่ง และรายละเอียดคำสั่งซื้อ
Dear community,
While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers.
The issue has been fixed with additional security measures…
— SafePal – Crypto Wallet (@SafePal) August 16, 2026
สาเหตุเกิดจากข้อบกพร่องในปลั๊กอินที่ SafePal ใช้ติดตามคำสั่งซื้อ ในบางกรณี ลูกค้าหนึ่งคนสามารถเปิดดูข้อมูลของลูกค้าอีกคนได้
คำสั่งซื้อที่ได้รับผลกระทบเกิดขึ้นระหว่างวันที่ 2 มีนาคม 2025 ถึง 11 เมษายน 2026 โดยช่องโหว่นี้เปิดมาเกิน 13 เดือนแล้ว
Seed phrase, private keys, ข้อมูลธนาคาร และหมายเลขบัตร ไม่ได้ถูกแตะต้อง SafePal ได้แก้ไขข้อบกพร่อง และลดระยะเวลาการเก็บข้อมูลคำสั่งซื้อเหลือ 90 วัน ตามที่กล่าวใน การเปิดเผยข้อมูล
ประสิทธิภาพราคา SafePal Token (SFP). ที่มา: BeInCrypto
SafePal Token (SFP) แทบไม่ขยับในวันอาทิตย์ ซื้อขายใกล้เคียง 0.23 USD นี่คือประเด็นสำคัญ ไม่มีเรื่องทางการเงินเกิดขึ้นที่นี่
เหตุผลที่ที่อยู่ที่รั่วไหลส่งผลนานกว่ารหัสผ่านที่รั่วไหล
Trezor ทราบเกี่ยวกับ การรั่วไหลข้อมูลลูกค้าของตัวเอง เมื่อวันที่ 10 สิงหาคม พาร์ทเนอร์ด้านการขนส่ง ShipMonk ของบริษัทถูกเจาะระบบ
มีข้อมูลเต็มรูปแบบของผู้ซื้อ Trezor ถึง 11,742 รายรั่วไหลไป ตามที่บริษัทแจ้งไว้ใน ประกาศ ชื่อ อีเมล เบอร์โทรศัพท์ และที่อยู่บ้าน ทั้งหมดหลุดออกไป
ข้อผิดพลาดสองกรณีนี้ต่างกันที่ต้นตอ ข้อมูลของ Trezor หลุดผ่านซัพพลายเออร์ ส่วนของ SafePal หลุดผ่านระบบที่บริษัทดูแลเอง
แต่ถึงอย่างไร รายชื่อทั้งสองก็มีค่าเท่ากันสำหรับผู้ประสงค์ร้าย การซื้อกระเป๋าฮาร์ดแวร์บ่งบอกว่าผู้ใช้ถือครองคริปโตมากพอที่จะย้ายออกจากตลาดแลกเปลี่ยน
ความแตกต่างและความเหมือนระหว่างเหตุการณ์ Trezor และ SafePal
ดังนั้นบันทึกเหล่านี้จึงแคบกว่าการรั่วไหลจากเว็บแลกเปลี่ยนปกติ เนื่องจากสามารถเชื่อมโยงผู้ถือ self-custody โดยตรงกับที่อยู่หน้าบ้านที่ได้รับการยืนยันแล้ว
อัยการได้เห็นรูปแบบนี้มาก่อนแล้ว
ในเดือนพฤษภาคม อัยการสหรัฐฯ ได้ประกาศตั้งข้อหาชายสามคนในรัฐเทนเนสซี จากเหตุการณ์ปล้นสะดม 6.5 ล้าน USD ทั่วรัฐแคลิฟอร์เนีย
#FBI CASE UPDATE: Three men have been indicted on robbery, kidnapping, and conspiracy charges related to a $6 million cryptocurrency robbery spree throughout the Bay Area and LA. Elijah Armstrong, Nino Chindavanh, and Jayden Rucker – all from Tennessee- were charged on Conspiracy… pic.twitter.com/mIQQKjS3K2
— FBI SanFrancisco (@FBISanFrancisco) May 11, 2026
ชายเหล่านี้ปลอมตัวเป็นคนส่งของเพื่อเข้าไปหาผู้เสียหายภายในบ้าน ตามที่ คำฟ้อง ระบุไว้
บันทึกการส่งสินค้าที่รั่วไหลดังกล่าวกลายเป็นสคริปต์ให้กับกลุ่มใหม่ โดยมีชื่อผู้ซื้อ ที่อยู่ และบอกด้วยว่าสิ่งใดอยู่ในกล่อง
ฟิชชิ่งเป็นปัญหาที่เล็กกว่า SafePal ได้ลบเว็บไซต์ปลอมและลิงก์หลอกลวงที่เกี่ยวข้องกับข้อมูลที่รั่วไหลไปแล้วมากกว่า 30 รายการ
การแจ้งเตือนที่ถูกต้องจะมาจาก security@safepal.com หากมาจากที่อยู่อื่น ควรถือว่าเป็นการโจมตี
Ledger แสดงให้เห็นว่าผลกระทบนั้นยาวนานเพียงใด การรั่วไหลในปี 2020 ทำให้ที่อยู่ไปรษณีย์ ชื่อ และหมายเลขโทรศัพท์ราว 272,000 รายการถูกเปิดเผยตาม แถลงการณ์ ของบริษัท
ผ่านมาแล้วหกปี Ledger ยังคงเตือนลูกค้าเกี่ยวกับจดหมายฟิชชิ่งที่ส่งมาทางไปรษณีย์ โดยบริษัทไม่ได้เชื่อมโยงจดหมายเหล่านั้นกับการรั่วไหลในปี 2020
โดเมนหลอกลวงถูกปิด กล่องจดหมายถูกกรอง แต่ที่อยู่จะไม่มีวันหมดอายุ
ขณะนี้ Trezor วางแผนเปิดตัวตัวเลือกจัดส่งแบบไม่ระบุตัวตน โดยจะมีให้ใช้ในสหภาพยุโรปเดือนกันยายน และในสหรัฐอเมริกาภายในสิ้นปี แต่มันมาสายไปสำหรับบันทึก 53,487 รายการที่อยู่ระหว่างการเผยแพร่แล้ว