Summary
- SafePalは、2025年3月2日から2026年4月11日までの間に注文を行った39,798名の顧客の氏名、住所、および連絡先情報が漏洩するセキュリティ侵害を公表しました。
- 同社は、暗号通貨の資金、シードフレーズ、プライベートキー、銀行口座情報、または政府発行の身分証明書が漏洩したことはないと述べたが、漏洩したユーザーはフィッシングやなりすましのリスクが高まっていると警告した。
- SafePalはこの状況に対処するためにいくつかの措置を講じています。
暗号資産ハードウェアウォレット提供企業であるSafePal が開示しました 数千人の顧客の個人情報が流出したセキュリティインシデント。
公開されたデータには名前、住所、連絡先情報が含まれており、影響を受けたユーザーはフィッシングやなりすましのリスクにさらされています。ただし、今回の情報漏洩により、暗号通貨の資金、パスワード、またはプライベートウォレットキーが危険にさらされることはありませんでした。
SafePalは、投資家がデジタル資産を安全に保管・管理できるように設計された物理的なハードウェアウォレットおよびソフトウェアアプリケーションを提供する暗号通貨セキュリティ企業です。
最新の不正利用は、最近の によるハッキングに続くものです。Coldcard ハードウェアウォレット攻撃者が少なくとも1億2,000万ドル相当のビットコインを盗んだと報告されている事例です。これらの事件は必ずしもハードウェアウォレットの体系的な弱点を示すものではありませんが、暗号資産の保管ソリューションに完全なリスクフリーは存在しないことを示しています。また、集中リスクの評価と、適切な場合には暗号資産の保有およびそれらを保管するウォレットの分散化を求める声を裏付けるものです。
何が起こったのか?
SafePalは日曜日に、顧客の注文を追跡するために使用されるプラグインに「認証の欠陥」を特定したと発表しました。この欠陥により、攻撃者が他の顧客の注文を閲覧できた可能性があります。これは、店舗の荷物追跡システムで、注文番号を変更するだけで一人の顧客が他の顧客の領収書や配送情報を閲覧できる状況に例えられます。
この侵害は、2025年3月2日から2026年4月11日の間に注文を行った39,798人の顧客に影響を及ぼしています。
SafePalはウォレットのコアセキュリティは維持されていると強調し、ユーザーのシードフレーズ、秘密鍵、銀行パスワード、銀行口座情報、決済カード番号、および政府発行の身分証明書には影響がなかったと付け加えた。
しかし、SafePalはフィッシングメール、電話、または手紙を通じてプライベートキーやシードフレーズを共有したユーザーは、自身のウォレットが侵害されたとみなし、資産を新しいウォレットに移すべきだと述べています。
SafePal の対応方法
同社は、この脆弱性を修正し、追加のセキュリティ対策を導入したと発表しました。SafePalは、影響を受けたすべての顧客に対し、からのメールで通知を行いました。security@safepal.com 日曜日に独立系の第三者セキュリティ企業を起用し、修正箇所の監査および受注処理システムのレビューを実施しました。
SafePalは、顧客の個人データを収集日から90日間のみ注文処理システムに保持すると発表しました。さらに、同社は侵害に関連する30以上の詐欺サイトおよびフィッシングリンクを特定し、削除しました。
同社によると、顧客はSafePalのウェブサイト上の検証ツールを使用して、自身のデータが影響を受けたかどうかを確認できる。


