Skip to content
Data provided by CoinGecko
비트코인 뉴스

SafePal 주문 유출: 개인정보이지, 시드 유출이 아닙니다

Comic still life of a vault door, blank wallet brick, sealed parcel, and a resting magnifier

SafePal은 2026년 8월 16일 일요일, 주문 추적 플러그인의 인가 결함으로 외부인이 다른 고객의 주문 기록을 볼 수 있었다고 했습니다. 회사는 영향 집합을 2025년 3월 2일부터 2026년 4월 11일 사이 주문한 약 39,798명으로 잡았습니다. 이름, 이메일, 배송 주소, 전화번호, 구매 내역이 그 덤프에 있었습니다.

시드 구문, 개인키, 지갑 비밀번호, 은행 정보, 카드 번호, 정부 신분증은 없었다고 SafePal은 합니다. 이 사고가 지갑을 열거나 자금을 옮겼다는 증거도 찾지 못했다고 합니다. 이번 달 트레이더가 자꾸 틀리는 커스터디 구분입니다. 살아있는 위험은 하드웨어 지갑 구매가 이제 알려진 사실이 된 사람을 겨냥한 피싱이지, 펌웨어 유출이 아닙니다.

비트코인 자체가 촉매가 아닙니다. 데스크 스냅샷을 통한 CoinGecko는 2026-08-17T00:52:05+00:00 기준 비트코인(BTC) $62,832(24시간 −0.4%)였습니다. 2026-08-17 01:10 UTC에 가져온 Coinbase Exchange BTC-USD 통계는 마지막 $63,022.95, 24시간 범위 $62,631.18–$63,318.09, 거래량 약 1,878 비트코인이었습니다. 조용한 호가입니다. 큰 소포 데이터입니다.

무슨 일이 있었나

8월 16일 보안 업데이트에서 SafePal은 버그를 고객 주문과 연결된 플러그인의 주문 추적 기능 인가 결함으로 설명했습니다. 특정 조건에서 그 결함은 다른 고객 주문 정보에 대한 무단 접근을 허용했습니다. 회사는 발견 후 문제를 고치고 추가 통제를 넣었다고 합니다. 플러그인 벤더 이름, 정확한 발견일, 패치 전 창이 얼마나 열려 있었는지는 밝히지 않았습니다.

SafePal은 8월 16일 보안 데스크에서 영향받은 고객에게 이메일을 보냈고, 제목에 주문 정보가 맞았다고 표시했다고 합니다. 주문 ID와 배송 국가를 시험할 수 있는 확인 페이지도 올렸습니다. 그 절차는 여기에 반복하지 않습니다. 회사 도메인을 손으로 치십시오. 뉴스가 난 뒤에 온 메시지의 “주문 확인” 링크를 따라가지 마십시오.

CoinDesk 일요일 기사는 같은 인원과 날짜 창을 맞추고, 두 번째 눈으로 쓸모가 있습니다. 리드 문서는 여전히 SafePal 자체 글입니다. 아웃렛 복제본은 공시가 아닙니다.

SafePal이 적은 대응 단계는 추적할 만큼 구체적입니다. 수정을 검증하고 주문 처리 시스템을 검토할 독립 제3자 보안 회사를 고용 중이라고 합니다. 관련 주문 환경의 개인정보 보관은 법이 허용하는 범위에서 90일로 줄였다고 합니다. 물류·풀필먼트 파트너에 문제가 퍼졌는지 확인했다고 합니다. 사고 주변 사기 활동과 연결된 사기 사이트와 피싱 링크 30개 이상을 찾아 내렸고, 모니터링은 계속이라고도 합니다. 일요일 글에서 감사인은 익명입니다. 그 공백이 아래 판단에 중요합니다.

맥락

이번 주 두 번째 하드웨어 지갑 개인정보 소동이고, 같은 버그의 속편이 아닙니다. Trezor ShipMonk 노트는 풀필먼트 파트너가 배송 개인정보를 노출한 이야기였습니다. SafePal은 인가가 깨진 자사 주문 추적 플러그인을 설명합니다. 파이프가 다릅니다. 트레이더 문제는 같습니다. 시장은 “지갑 침해”를 듣고, 1차 출처가 주장하지 않은 시드 사건을 가격에 넣습니다.

고객 명단이 새면 하드웨어 소매는 피싱 공장입니다. 이름에 배송 주소, 주문 줄의 SafePal 제품이면 가짜 펌웨어 업데이트 편지, 가짜 환불 전화, 브랜드에서 글자 하나 바꾼 유사 도메인을 만들기에 충분합니다. SafePal 스스로 덤프가 전화, 이메일, 문자, 우편, 대면 사칭에 쓰일 수 있다고 경고합니다. 영향받은 정보가 공개 포럼에 올라올 수도 있다고도 합니다. 어느 것도 공격자가 보안 소자를 만질 필요는 없습니다.

셀프커스터디는 여전히 두 층입니다. 기기와 시드 구문이 한 층입니다. 스토어프론트, 추적기, 창고가 다른 층입니다. 셀프커스터디를 “키를 쥐었으니 벤더 위험은 끝”으로 취급하는 트레이더는 비싼 방식으로 계속 배웁니다. 키를 지키면서도 낯선 사람에게 집 주소와 집에 하드웨어 지갑이 있다는 사실을 넘길 수 있습니다.

이 데스크의 지갑 안전 가이드는 운영 반쪽을 단호하게 말합니다. 지원 폼에 시드를 치지 말고, 패닉 링크를 따라가지 말고, 큰돈을 옮기기 전에 소액을 시험하십시오. 그 체크리스트가 일요일 글에 대한 쓸모 있는 대응입니다. 고객이 이메일 폭격 뒤에 이미 시드를 낯선 사람에게 주지 않았다면, “만약을 위해” 모든 SafePal 기기를 돌리는 것은 아닙니다.

비트코인의 기록된 사이클 주변 시장 구조는 1,878 비트코인 Coinbase 날에 바뀌지 않습니다. 현물은 일요일에서 월요일로 가는 좁은 밴드에 있습니다. 이 이야기는 박스권 돌파가 아니라, 누가 다음으로 설득력 있는 지원 전화를 받느냐입니다. 그 호가의 더 많은 부분은 비트코인 뉴스를 보십시오.

우리 판단

저는 이를 SafePal 시드나 펌웨어 사건이 아니라, 피싱 꼬리가 달린 고객 명단 유출로 봅니다. 여기서 서사는 쌉니다. “지갑 4만 개 털림”은 다른 이야기이고, SafePal 일요일 편지는 그것을 뒷받침하지 않습니다. 이 설정에서 사기꾼의 엑시트 유동성은 손대지 않은 기기에 코인을 둔 사람이 아니라, 패닉해서 복제 사이트에 구문을 붙여 넣는 사람입니다.

익명 감사인이 힌트입니다. 패치된 플러그인과 보도 노트는 시작입니다. 이름 있는 회사, 날짜가 있는 범위, 주문 ID가 열거 가능했는지(고전적인 “추적 번호만 바꾸면 되는” 실패)에 대한 공개 노트가, 이를 “개인정보 사고”에서 “닫힌 사고”로 올리기 전에 원하는 기준입니다. 그 인쇄가 있기 전까지는 39,798행 파일을 바탕으로 피싱 키트가 아직 만들어지고 있다고 가정합니다. 8월 16일 이메일을 보지 못한 사람을 포함합니다.

반증 가능한 주장: 2026-09-30 23:59 UTC까지 SafePal이 후속 글을 올려 독립 회사 이름을 밝히고, 1차 언어로 이번 사고에서 지갑 펌웨어, 시드 생성, 개인키 자료의 침해가 없었다고 말합니다. 대신 SafePal이나 그 이름 있는 회사가 같은 주문 추적 결함으로 시드 구문, 키, 또는 기기 펌웨어가 접근되었다고 공개하면, 이 개인정보-시드아님 판단은 틀립니다.

다음에 볼 것

첫째, 이름 있는 감사인 후속입니다. 다음 공식 글이 신원도 범위도 없이 여전히 “제3자 회사”라고만 하면, 일요일 편지를 청결 증명서가 아니라 미완으로 보십시오.

둘째, SafePal이 실제로 보여 줄 수 있는 피싱 텔레메트리입니다. “30개 이상” 차단 수는 시작 인쇄입니다. 이후 업데이트가 그 숫자를 올리거나, 유사 도메인을 설명하거나, 고객 신고에 가짜 사이트 시드 입력이 포함된다고 인정하는지를 보십시오. 마지막 항목은 펌웨어 버그를 증명하지 않습니다. 덤프가 범죄자가 의도한 대로 쓰이고 있음을 증명합니다.

셋째, 물류 파트너 확인입니다. SafePal은 풀필먼트 파트너에 문제가 퍼졌는지 물었다고 합니다. 그 파트너가 맞는 노출을 찾지 못했다는 짧은 1차 노트면 Trezor식 두 번째 길을 닫습니다. 침묵은 구멍을 남깁니다.

넷째, 조용한 비트코인 박스권입니다. BTC가 창구 전체 장애나 대형 공시와 함께 위에 찍힌 Coinbase 24시간 밴드 밖으로 깨지고 유지되면, 그것은 다른 데스크 항목입니다. 일요일 SafePal 편지는 그 항목이 아닙니다. 하드웨어 지갑 위험이 종종 보안 소자가 아니라 장바구니에서 시작된다는 알림입니다.