暗号資産ウォレットメーカーSafePal の約 40,000 人近い顧客は、今後しばらく受信トレイをこれまで以上に注意深く監視する必要がある。SafePal は 8 月 16 日、自社の注文追跡システムの不具合により、約 39,798 件の顧客アカウントに紐づく個人情報が流出したことを公表した。これは、今年ハードウェアウォレット業界を襲った中でも、比較的規模の大きいSafePal のデータ侵害事案の一つとなる。ただし SafePal によれば、暗号資産を実際に保護している認証情報そのものには侵害は及んでいないという。
Summary
主なポイント
- SafePal の注文追跡プラグインにおける認可の不具合により、2025 年 3 月 2 日から 2026 年 4 月 11 日の間に注文を行った約 39,798 人の顧客に紐づく個人データが流出した。
- 流出した情報には、氏名、メールアドレス、電話番号、配送先住所、購入内容などが含まれるが、シードフレーズ、秘密鍵、ウォレットのパスワード、クレジットカード番号、銀行情報、政府発行の身分証明書番号などは含まれていない。
- SafePal は、この侵害によって顧客のウォレットや資金が直接侵害された証拠はないとしている。
- 同社は、このインシデントに関連するフィッシングサイトを 30 件以上閉鎖し、個人データの保存期間を 90 日に短縮した。
- SafePal は、Trezor や Ledger で最近発生した類似のデータ流出事案を受けて、修正内容を監査するために独立した第三者のセキュリティ企業を起用している。
SafePal のデータ侵害を引き起こした要因
根本原因は、SafePal が顧客の注文を追跡するために使用していたプラグインにおける認可の欠陥だった。特定の条件下では、その不具合により、注文番号を操作するだけで、ある顧客が別の顧客の注文情報を閲覧できてしまう状態になっていた。これは、配達追跡ページが誤って第三者に他人の領収書を表示してしまうような状況に似ている。
SafePal は、脆弱なコードがいつ導入されたのか、また欠陥が発見され修正されるまでに、どれだけ多くの第三者が流出した記録にアクセスした可能性があるのかについて、具体的には明らかにしていない。
流出したデータの範囲と種類
SafePal のインシデント報告書および The Block や CoinDesk の報道によると、流出した記録は 2025 年 3 月 2 日から 2026 年 4 月 11 日の間に行われた注文に関するものだ。データには、顧客の氏名、メールアドレス、電話番号、配送先住所、購入内容が含まれており、将来の詐欺行為をもっともらしく見せるのに十分な個人情報が含まれている。
ウォレットのセキュリティは維持された
SafePal は、この侵害で何が影響を受けなかったのかについて明確に説明している。同社によれば、侵害されたデータの中にシードフレーズ、秘密鍵、ウォレットのパスワード、クレジットカード番号、銀行口座情報、政府発行の身分証明書番号が含まれることは決してなかったという。SafePal はさらに、この侵害によって SafePal ウォレットや顧客資金へのアクセスが侵害された証拠は見つかっていないと付け加えており、この点は今回のインシデントがどのように受け止められるかという観点から重要な意味を持つ。
SafePal 顧客にとって高まるフィッシングリスク
影響を受けたユーザーにとっての真の危険は、盗まれた暗号資産そのものではなく、巧妙ななりすましだ。攻撃者は実在の氏名、住所、注文履歴を組み合わせることができるため、このデータをもとに構築されたフィッシング攻撃は、一般的なスパムメールよりもはるかに信憑性の高いものに見えてしまう。SafePal はユーザーに対し、詐欺師がファームウェアのアップデート、返金、デバイス交換などを装って SafePal のスタッフになりすまし、ウォレットの認証情報をだまし取ろうとする可能性があると警告している。
この警告は机上の空論ではなかった。正確な個人情報に言及する苦情が、SafePal の公式発表より数週間前の 7 月 3 日および 7 月 4 日の時点で Reddit や Trustpilot に投稿されていた。そこでは、顧客の氏名、住所、電話番号、メールアドレス、過去の注文内容をすでに把握している人物からの詐欺電話が報告されており、被害者は SafePal サポートを装った偽サイトへ誘導されていた。SafePal は、5 月初旬に寄せられた以前の報告を調査したものの、当初は単発の事例として扱っていたと説明している。その後、7 月になって認可の欠陥が根本原因であることが確認された段階で、注文処理パイプライン全体の本格的な見直しと再構築へと対応をエスカレートさせた。
フィッシングサイトの削除と顧客への通知
SafePal によると、同社はこのインシデントに関連する 30 件以上の不正なウェブサイトおよびフィッシングリンクを特定して削除しており、流出データを悪用しようとする新たなドメインについても継続的に監視しているという。影響を受けた顧客には、SafePal のセキュリティチームから個別にメールで通知が行われたほか、注文番号と配送国を入力することで、自身の注文が今回のインシデントに含まれていたかどうかを確認できる検証ツールも公開された。
影響を受けたユーザーが取るべき対応
SafePal のガイダンスは率直だ。メール、電話、郵送物など、どのような経路であれ、不審なウェブサイト上でシードフレーズや秘密鍵を入力してしまった人は、そのウォレットが侵害されたものとして扱い、新しいウォレットを作成し、残っている資金を直ちに移動させるべきだとしている。
SafePal の対応:データ保存期間の変更と第三者監査
SafePal は、目先の欠陥を修正するだけでなく、顧客の注文データをどの程度の期間保持するかについても抜本的な見直しを行っている。同社は、影響を受けた環境における個人データの保存期間を、収集日からわずか 90 日に短縮するとしており、これは将来のインシデントで露出しうる過去データの範囲を縮小することを目的とした変更だ。この決定は、別の問題も反映している。すなわち、2025 年 9 月から 2026 年 4 月にかけて、定期的なデータクリーンアッププロセスが設定ミスにより正常に機能しておらず、SafePal によればこの不具合自体が不正アクセスの直接的な原因ではなかったものの、古い記録が本来想定していたよりも長期間システム内に残存していたという事実である。
SafePal はまた、独立した第三者のセキュリティ企業を起用し、今回の解決策の妥当性を検証するとともに、注文処理システム全体に対する包括的なセキュリティ評価を実施する予定だ。これは、根本的な認可の問題が単に表面的に修正されたのではなく、実際に解消されたことを顧客に示すことを目的としている。
ハードウェアウォレット事業者全体で見える共通パターン
SafePal の公表は、競合するハードウェアウォレットメーカー Trezor で発生した類似の事案から、わずか数日後に行われた。Trezor の配送パートナーである ShipMonk は、約 14,000 人の顧客に関する個人データを流出させていた。今年初めには、Ledger も、自社サイト経由の一部購入を処理していたサードパーティのコマースプロバイダー Global-e に起因する同様のデータ流出について顧客に通知している。SafePal、Trezor、Ledger のいずれのケースでも、関係各社はウォレットや秘密鍵の安全性は終始維持されていたと主張している。
これらを総合すると、ハードウェアウォレット業界における繰り返し現れる弱点が浮かび上がる。問題となっているのは秘密鍵を保護する暗号技術そのものではなく、周辺の商取引および物流インフラだ。すなわち、注文追跡プラグイン、配送パートナー、サードパーティの決済処理業者などが、顧客の氏名や住所を詐欺師の手に繰り返し流出させているのである。セルフカストディの安全性を売りにしてきた業界にとって、こうした区別は理屈の上では重要かもしれないが、自分が何をどこに配送したかを正確に把握している人物から、もっともらしい電話を受けている顧客にとっては、ほとんど慰めにならないかもしれない。
FAQ
SafePal のデータ侵害は何が原因でしたか?
SafePal の注文追跡プラグインにおける認可の不具合により、顧客の注文情報への不正アクセスが可能になっていました。
この侵害でどのような顧客データが流出しましたか?
流出したデータには、氏名、メールアドレス、電話番号、配送先住所、購入内容が含まれます。
シードフレーズや秘密鍵などのウォレット認証情報は侵害されましたか?
いいえ。SafePal は、シードフレーズ、秘密鍵、ウォレットのパスワードは流出しておらず、ウォレットや資金が侵害された証拠もないと確認しています。
SafePal は影響を受けた顧客を保護するためにどのような対策を講じていますか?
SafePal は 30 件以上のフィッシングサイトを閉鎖し、データ保存期間を 90 日に短縮し、影響を受けた顧客に通知するとともに、修正内容を監査するために独立したセキュリティ企業を起用しました。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SafePal のデータ侵害は何が原因でしたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal の注文追跡プラグインにおける認可の不具合により、顧客の注文情報への不正アクセスが可能になっていました。”}},{“@type”:”Question”,”name”:”この侵害でどのような顧客データが流出しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”流出したデータには、氏名、メールアドレス、電話番号、配送先住所、購入内容が含まれます。”}},{“@type”:”Question”,”name”:”シードフレーズや秘密鍵などのウォレット認証情報は侵害されましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ。SafePal は、シードフレーズ、秘密鍵、ウォレットのパスワードは流出しておらず、ウォレットや資金が侵害された証拠もないと確認しています。”}},{“@type”:”Question”,”name”:”SafePal は影響を受けた顧客を保護するためにどのような対策を講じていますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal は 30 件以上のフィッシングサイトを閉鎖し、データ保存期間を 90 日に短縮し、影響を受けた顧客に通知するとともに、修正内容を監査するために独立したセキュリティ企業を起用しました。”}}]}
本記事は人工知能の支援を受けて作成され、編集部による確認を経ています。

