暗号資産ウォレットプロバイダーの注文追跡システムに、セキュリティ上の欠陥によって不正アクセスが可能になり、SafePalの顧客約4万人の個人情報と注文情報が流出した。
SafePalによると、顧客の注文に接続されたプラグインの認可上の欠陥により、一定の条件下で部外者が別の顧客の情報にアクセスできる状態になっていた。影響を受けたのは、2025年3月2日から2026年4月11日までに注文した約39,798人の顧客。
流出した情報には、氏名、メールアドレス、配送先住所、電話番号、購入内容が含まれていた。
暗号資産ウォレット企業は、シードフレーズ、秘密鍵、ウォレットのパスワード、銀行口座情報、決済カード番号、政府発行の身分証明書番号は流出していないと説明した。また、このインシデントによって顧客のウォレットや暗号資産が直接侵害された証拠も見つかっていないという。
流出した注文情報でフィッシングリスクが高まる
影響を受けた顧客にとって、当面の最大の脅威はソーシャルエンジニアリングだ。
SafePalは、攻撃者が流出した情報を悪用し、信ぴょう性の高い電話、メール、テキストメッセージ、手紙、返金の申し出、ファームウェア更新の依頼、悪意あるウェブサイト、偽のカスタマーサポート連絡を作り出す可能性があると警告した。
同社は8月16日、影響を受けた顧客にメールで通知した。
SafePalは、注文の情報が流出したことだけを理由に暗号資産を移す必要はないと付け加えた。ただし、すでに不審なウェブサイトにシードフレーズや秘密鍵を入力したり、SafePalの代表者を名乗る人物と共有したりした場合は、そのウォレットが侵害されたものと考えるべきだ。
該当する顧客は、信頼できるSafePalデバイスまたは同社の公式アプリを使って新しいウォレットを作成し、残っている資産を移すようSafePalは助言している。
SafePal、インシデントを受けセキュリティを強化
SafePalは、認可上の欠陥を発見後に修正し、追加のセキュリティ対策を導入したと説明した。また、対策の有効性を検証し、注文処理システムをより広範に調査するため、独立した第三者のセキュリティ企業にも依頼している。
影響を受けた注文処理環境における個人情報の保持期間を法的要件に従って90日間に短縮し、影響を受けた顧客向けの専用サポート窓口も開設した。
フルフィルメントパートナーを含む物流関係者にもすでに連絡し、情報流出が各社のシステムにまで及んでいないか確認している。
一方、SafePalは詐欺行為に関連する30以上の不正ウェブサイトと詐欺に関連するフィッシングリンクを特定して閉鎖し、新たな悪意あるドメインがないか監視を続けていると述べた。
影響を受けた顧客は、SafePalでの購入に言及した予期しない連絡を不審なものとして扱うべきだ。SafePalは、電話やメール、その他の通信手段でシードフレーズ、秘密鍵、ウォレットのパスワードを求めることは決してないと強調した。
第三者によるセキュリティレビューとフィッシング監視の取り組みが続く中、追加の更新情報は順次公開される。
その他のニュース:AIのセキュリティ障害、積極的に悪用されている脆弱性、重大なデータ侵害が最新のサイバーセキュリティ脅威の週間動向を席巻した。





