SafePal(SFP)、39,798件の顧客情報が漏えい
SafePal(SFP)は39,798件の顧客情報が漏えいしたと確認。氏名、住所、電話番号が流出したが、秘密鍵や資金は安全。
SafePal(SFP)は、取引所Binanceが出資するハードウェアウォレットプロバイダーで、SFPというアルトコインを発行している。同社は8月16日、注文追跡プラグインの認証フローに不備があり、顧客情報への不正アクセスを許したと公式に発表した。影響を受けたのは39,798件の顧客で、2025年3月2日から2026年4月11日までの注文データが対象。漏えいした項目は氏名、メールアドレス、配送先住所、電話番号、購入詳細。一方、シードフレーズ、秘密鍵、ウォレットパスワード、銀行口座番号、カード情報は含まれておらず、資金へのアクセスや盗難を示す証拠はないという。同社は5月初旬に不審なメールの報告を受け取っていたが、当初は孤立したケースと判断。7月になって本格的な調査を開始した。しかし、すでに盗まれたリストはダークウェブのサイバー犯罪フォーラムで売りに出されており、売り手はサンプルの注文IDや配送国を公開して信頼性を証明している。セキュリティ研究者は、住所とハードウェアウォレット所有の証明が組み合わさることで、高価値の標的リストが形成されると指摘する。SafePalは8月16日から影響を受けた顧客への個別通知を開始し、漏えいに関連する30以上の不正サイトやフィッシングリンクを削除したと発表している。
今回のインシデントは、ハードウェアウォレットのセキュリティをめぐる議論を再燃させた。ハードウェアウォレットは秘密鍵をオフラインで保持できるが、攻撃者はデバイスを取り巻く人的・運用面のレイヤーに狙いを移している。外部の注文追跡プラグインの乗っ取りは、ブラインド署名を避け、鍵管理を徹底しているユーザーでさえ、ベンダー側のデータ処理を経由して露出することを示している。この事件は、Trezorが物流パートナーのShipMonkが侵害されたと発表してから3日後に発生。相次ぐ事故でハードウェアウォレット業界は警鐘を鳴らしている。攻撃者はデバイス自体の暗号化を破ろうとするのではなく、注文データベースを狙っているとの見方が強い。氏名、住所、電話番号に暗号資産の所有証拠が組み合わされば、漏えいデータベースは標的型フィッシング、偽のサポート電話、最悪の場合には物理的な強奪のための有力なツールとなる。SafePalは30以上の悪質サイトとフィッシングリンクを削除し、不審な連絡には慎重に対応するよう顧客に推奨。一部のセキュリティ専門家は、ハードウェアウォレットの配送には別の住所を使い、リカバリーフレーズを複数箇所に保管するようアドバイスしている。エンドユーザーにとっての実務的な教訓は、配送先住所や注文履歴がもはやセキュリティ境界の一部であることだ。
SafePalは公式アップデートで、脆弱な状態が2025年3月2日から修正されるまでの約13か月間続いたと説明している。外部の注文管理プラグインのトラッキング機能が特定条件下で他のユーザーの注文情報を表示し得る状態にあった。同社は、この不備はウォレットのファームウェアや暗号鍵の保管場所ではなく、外部プラグインに存在したと明言。影響を受けた顧客には security@safepal.com から個別に通知が送られ、件名は「[Important] Your SafePal Order Information Has Been Affected」だった。発表された是正策には、独立系セキュリティ企業による修正内容の検証と注文処理システム全体の見直し、注文環境における個人データの保持期間を90日に短縮、第三者の物流パートナーへの影響が拡大していないことを確認する措置が含まれる。さらに30以上の詐欺サイトとフィッシングリンクを削除し、影響を受けた顧客向けの専用サポート窓口を開設、新たな不正リンク報告のための詐欺防止ページを案内している。今回の開示は業界で繰り返されてきたパターンに沿うものだ。2020年にはLedgerが約100万人の顧客メールアドレスが流出し、そのうち約27万人が氏名、住所、電話番号も漏えいしたと報告。こうした前例があるため、資金に直接的な被害がなくても、ウォレット関連の情報漏えいは重大な脅威として扱われる。
3つのアップデートを総合すると、ハードウェアウォレットの安全性は、それを取り巻くウェブ基盤とプロセスに依存するといえる。SafePal自身のセキュリティ開示が分析の土台であり、39,798件の顧客が影響を受け、秘密鍵と資金は露出せず、90日の保持上限と独立したレビューを含む事後管理体制が敷かれた。我々の見解として、当面の危険はオンチェーンでの損失ではなくオフチェーンでの標的化にある。漏えいした情報は、エアドロップ詐欺を含むフィッシング作戦、さらには物理的脅威につながる可能性がある。ハードウェアウォレットからAIクリプトウォレットプラットフォームまでポジションを管理しているユーザーは、ベンダーのデータ取り扱いをリスクモデルの一部として捉えるべきだ。不審なリカバリーフレーズの要求はすべて攻撃とみなすのが安全策である。

AIによって生成され、AIによるレビューを経て、COINOTAGの編集監督のもとで公開されました。


