The SafePal Breach Didn't Steal Crypto. It Stole Something Worse.
By @CoinMarketMan - 17-Aug-2026
SafePalの情報漏洩が盗んだのは暗号資産ではなかった。もっと深刻なものだった。
SafePalは8月16日、注文追跡プラグインの脆弱性により39,798人の顧客の個人情報が流出したと開示した。名前、メールアドレス、電話番号、配送先住所、購入履歴が、2025年3月2日から2026年4月11日までの1年以上にわたって脆弱性を通じてアクセス可能な状態にあった。
シードフレーズは盗まれていない。秘密鍵は侵害されていない。暗号資産も動いていない。SafePalは開示の中でそれを明確にしており、それは事実だ。
しかし、Hyperliquidのような透明性の高いチェーンでパーペチュアル先物を取引している人にとって、その説明は本質を外している。情報漏洩はあなたの暗号資産を奪わなかった。攻撃者にあなたの玄関までの地図を渡し、あなたが暗号資産を保有していることを示す領収書まで添えたのだ。
実際に何が漏洩し、なぜ秘密鍵より深刻なのか
SafePalの情報漏洩で流出したのは注文データだ。顧客名、メールアドレス、電話番号、実際の配送先住所、購入履歴。SafePalのデータクリーンアッププロセスの設定ミスにより、本来削除されるべきだった2025年3月以降のレコードが保持され続けた。
自宅にハードウェアウォレットを注文していた場合、あなたの名前と住所は、脅威アクターが売りに出していると報じられているデータセットに含まれている。それだけでも危険だが、本当の脅威はその情報をオンチェーンで公開されている活動と組み合わせたときに生まれる。
透明性の高いチェーンでパーペチュアルを取引しているトレーダーは、ブロックエクスプローラーを持つ誰もが自身のポジション履歴全体を閲覧できる状態にある。ウォレット残高、ポジションサイズ、レバレッジ、PnL履歴。すべて公開されている。その金融データと実在の人物を隔てていたのは、常に仮名性という薄い壁だけだった。このような情報漏洩はその壁を剥ぎ取る。
これは初めてではない。パターンだ。
SafePalは顧客データを漏洩させた最初のウォレットプロバイダーではない。このパターンはすでに確立されており、加速している。
Ledger、2020年: 情報漏洩により約272,000人の顧客の名前、実住所、電話番号が流出した。その余波は数年にわたった。フィッシングキャンペーンが偽のファームウェアアップデートで被害者を標的にした。2021年には、犯罪者が漏洩したアドレスに物理的に改ざんされた「交換用」デバイスを郵送し、偽のレターヘッドで改造されたハードウェアにリカバリーフレーズを入力するよう被害者に指示した。一部の顧客とLedgerの幹部は、自宅への侵入未遂に遭った。
Trezor、2026年8月: SafePalの開示のわずか数日前、Trezorは配送パートナーのShipMonkへの侵害により、2026年5月10日から8月8日の間に注文を受け取った約13,689人の顧客のデータが漏洩したと発表した。この攻撃は、ShipMonkの分析プラットフォームMetabaseにあるSQLインジェクションのゼロデイ脆弱性を悪用した。Trezorの90日間のデータ保持ポリシーにより、被害は全顧客履歴ではなく直近の注文に限定された。
SafePal、2026年8月: 今回影響を受けた39,798人の顧客はより不運だった。SafePalの壊れたデータクリーンアッププロセスにより、1年以上前のレコードが保持されており、攻撃者ははるかに広い範囲の顧客データを手に入れることになった。
これらの情報漏洩はすべて同じものを露出させた。誰かが暗号資産を保有しているという証明と、その人物の物理的な所在地。暗号資産そのものは安全なままだった。それを保持している人間が標的になった。
レンチ攻撃が急増している
このパターンが2020年当時より今重要な理由がある。暗号資産保有者を標的にした物理的な攻撃が、記録上最悪のペースで増加しているのだ。
Chainalysisは2026年6月下旬までに暗号資産に関連した暴力的な事件を46件記録しており、上半期だけで3,000万ドル以上が盗まれた。このペースが続けば、2026年は2025年に記録された年間最高額5,800万ドルを超えることになる。
戦術の変化は重大だ。 自宅への侵入は、2023年に記録された事件の26%から2026年半ばまでに37%へと増加した。攻撃者は家族や知人を標的にするケースが増えており、2026年初頭までに記録された事件の約4分の1を占めるに至った。フランスだけで、2026年半ばまでに公に知られた暴力的な暗号資産事件が30件記録されている。
Chainalysisはこの構図を明快にまとめている。「犯罪者は、暗号資産保有者が高価値な標的であることに気づいた。彼らは即座かつ不可逆的に移転できる形で富を保有しているからだ。」
SafePalのような情報漏洩は、資金を直接盗むわけではない。これらの物理的な攻撃を可能にするターゲティングデータを提供するのだ。名前、住所、暗号資産保有の証明。これで完全なツールキットが揃う。
パーペチュアルトレーダーが直面するリスクの増幅
Hyperliquidのような透明性の高いチェーンでパーペチュアルを取引している場合、コールドストレージに保管されたハードウェアウォレットを持つスポット保有者より、明らかにリスクが高い。
あなたが建てるポジションはすべてオンチェーンで可視化される。レバレッジ、エントリー価格、含み損益、清算までの距離。誰でも見ることができる。ブロックエクスプローラー、分析ダッシュボード、コホート分類システムがこのデータを継続的にインデックス化している。
スポット保有者の場合、攻撃者はそのウォレットが高価値な標的に属するかどうかを推測しなければならない。パーペチュアルトレーダーの場合、答えはすでに公開されている。我々のデータはHyperliquid上のすべてのウォレットを16の行動コホートに分類する。サイズ別で8つ(Shrimp の$0〜$250からLeviathan の$5M+まで)、累積PnL別で8つ(Money Printer の+$1M以上からGiga-Rekt の-$1M以下まで)だ。Whale、Tidal Whale、Leviathanコホートで取引しているなら、あなたのポジションサイズは誰でも確認できる。
その透明性はマーケットにとって有益な機能だ。オンチェーン取引を検証可能、監査可能にし、中央集権型取引所のオーダーブックでは実現できない方法で操作への耐性を高める。しかし同時に、もし攻撃者があなたのウォレットアドレスと実際のアイデンティティを(情報漏洩、ENS名、SNSの投稿、ビルダーコードを通じて)結びつけることができれば、あなたが保有する資産の規模を正確に把握できることも意味する。
アイデンティティ層は常に最も脆弱なリンクだ
暗号資産業界は長年にわたって暗号レイヤーの強化に取り組んできた。ハードウェアウォレット、マルチシグ設定、セキュアエンクレーブ、エアギャップ署名。これらは実質的かつ意味のある改善だ。しかし、アイデンティティ層、つまりウォレットと人物の間の接続は、はるかに少ない注目しか集めてこなかった。
ハードウェアウォレットを注文する際のデータの流れを考えてほしい。実名を提供する。自宅住所。メールアドレス。電話番号。場合によっては、決済代行業者のKYCで政府発行のIDも。このデータはすべて、ウォレットメーカー、決済代行業者、配送パートナー、そして彼らが利用するサードパーティの分析ツールや注文追跡プラグインによって保存される。
SafePalの情報漏洩はサードパーティの注文追跡プラグインから発生した。Trezorのものは、ShipMonkの分析ベンダーMetabaseから発生した。ウォレットのファームウェアとハードウェアは問題なかった。脆弱性はウォレットを取り巻くサプライチェーン、つまりEコマースフルフィルメントの地味なインフラにあった。
ビルダーへの教訓: ユーザーデータを扱う取引ツール、ボット、ダッシュボードを構築しているなら、あなたのセキュリティ境界はスタック内のすべてのベンダーにまで及ぶ。注文追跡プラグインの脆弱性は、スマートコントラクトの脆弱性と同じくらい危険だ。ユーザーにとっての結果が物理的な危害になりうるからだ。
パーペチュアルトレーダーが今すべきこと
ハードウェアウォレットを注文したことがある、暗号資産ハードウェアを購入したことがある、または物理的な商品を配送するサービスに登録したことがあるなら、あなたの個人データはすでに気にも留めていなかったベンダーのデータベースに存在しているかもしれない。攻撃対象領域を縮小する方法を以下に示す。
取引用ウォレットと保管用ウォレットを分ける
長期保有資産は、アクティブな取引アドレスとオンチェーンで繋がっていないコールドウォレットに保管する。中間ウォレットとブリッジを使ってトレイルを断ち切る。目標は、攻撃者があなたのパーペチュアル取引履歴を見ても、アクティブな取引資本の数倍の価値があるコールドストレージまで遡れないようにすることだ。
暗号資産関連の注文にはPO Boxや宅配ロッカーを使う
これは、情報漏洩が物理的な脅威に発展するのを防ぐ最も効果的な手段だ。SafePalの漏洩データベースに、あなたの注文がPO Boxに配送されたと記録されていれば、攻撃者はあなたが暗号資産を保有していることは知っても、あなたがどこで眠るかはわからない。Trezorは「匿名配送」オプション(ロッカー受け取りとニュートラルな梱包)を計画しており、2026年9月までにEUでの提供を目指している。
オンチェーンのアイデンティティリンクを最小化する
ENS名、SNSプロフィール、ビルダーコード、公開ランキングへの掲載は、いずれもあなたのウォレットとアイデンティティの間に検索可能な繋がりを作る。注目を集めるような規模で取引しているなら、公開向けの活動には専用のウォレットを使い、コア取引には別のウォレットを使うことを検討すべきだ。
電話番号を保護する
漏洩した電話番号は、暗号資産保有者に対する最も一般的な攻撃手段の一つであるSIMスワップの入口となる。暗号資産アカウント専用の番号を使い、キャリアのSIMロックを有効にし、可能な限りすべての認証をハードウェアキーに移行する。
ベンダートレイルを監査する
実名と自宅住所を持っているすべての暗号資産サービスを確認する。ハードウェアウォレットメーカー、KYCを要求する取引所、サブスクリプションサービス。可能な限りデータ削除を要求する。あなたのセキュリティは、チェーン内で最も弱いベンダーと同レベルでしかない。
コホートデータを通じた市場モニタリング
SafePalの情報漏洩は、パーペチュアルトレーダーの真の脅威モデルがスマートコントラクトの悪用やプロトコルハックではないことを再認識させる。それはアイデンティティ層だ。そして透明性の高いチェーンでは、あなたを標的にする金融データはすでに公開されている。
自分のウォレットがどのように分類されているかを理解することは重要だ。我々のデータはHyperliquid上のすべてのアクティブなウォレットを、ポジションサイズと累積パフォーマンスに基づいて行動コホートに分類する。取引ツール、リスクエンジン、ポートフォリオダッシュボードを構築しているなら、コホートレベルの分析は自分のポジションを取り巻く市場構造を理解するのに役立つ。誰が積み増し、誰が手仕舞いし、どこに集中リスクが潜んでいるかを把握できる。
ウォレットの分類を知る
HyperTrackerのAPIは、すべてのHyperliquidウォレットをサイズとPnLで16の行動コホートに分類する。1回のAPIコールで全体像を把握できる。
最も重要な情報漏洩は、あなたがコントロールできないものだ
SafePalは脆弱性にパッチを当て、修正内容を監査する独立したセキュリティ会社を雇い、データ保持期間を90日に短縮し、30以上のフィッシングサイトを削除した。これらは正しい対応だ。しかし、データがすでに流出した39,798人の顧客にとって、ダメージは済んでいる。そのデータセットには有効期限がない。
Ledgerの2020年の情報漏洩がそれを証明した。6年後の今もなお、漏洩したデータは流通し続けている。被害者は今もフィッシングを受け続けている。そのデータセットは永続的な存在となり、メール、SMS、物理的な郵便キャンペーンを通じて繰り返し悪用されている。
パーペチュアルを取引しているなら、あなたの金融活動はすでにオンチェーンで可視化されている。そのデータと物理的な脅威の間に立っているのは仮名性という壁だけだ。ハードウェアウォレットの注文、KYCフォーム、サードパーティベンダーに渡した配送先住所のすべてが、その壁を少しずつ削っていく。SafePalの情報漏洩は改めて教えてくれる。あなたの暗号資産のセキュリティは、あなたの名前を知るすべてのベンダーのセキュリティにかかっている。
秘密鍵を守るのと同じくらい丁寧に、アイデンティティ層を守れ。