Coupang挨了创纪录的罚单:一个前员工捅破的窟窿,值6276亿韩元
上周四晚上,我手头一个功耗仿真的bench跑到凌晨两点还没收敛,刷Bloomberg消遣,看到Coupang被韩国个人信息保护委员会开了6246亿韩元(差不多4.09亿美元)的罚单。数字很大,但更让我在意的是细节:泄露超过3300万客户数据,而且前员工早就知道认证系统有漏洞,去年1月就试过非法访问,结果一直到年底才真正出事。
韩国个人信息保护委员会指出,Coupang在验证密钥管理等基础安全措施上存在严重疏漏——这不是0day攻击,不是APT组织,就是一个内部人摸到了没锁的后门。
做芯片的人有个习惯,看安全事故先看“根因”是系统性问题还是偶发事件。Coupang这个案子,从目前披露的信息看,基本可以定性为架构层面的安全设计缺陷,不是补个补丁能解决的。
3300万用户是什么概念?韩国总人口大约5200万。这意味着Coupang几乎把全韩国成年人的个人信息漏了个遍。我一个客户在韩国做电商SaaS,他说这事情在韩国圈子里炸了,不是因为金额大,是因为“Coupang一直被认为是韩国互联网基础设施级的存在”。
数据泄露发生在2025年底,但Coupang的反应周期暴露了更大的问题。最初说72小时内未发现,后来调查发现前员工在1月就已经尝试过非法访问,说明系统根本没有日志审计或者异常行为检测的能力。这就像你做了一个芯片,跑在1.2V下,结果电压波动15%都没触发欠压保护,—不是功能不达标,是保护机制根本没起作用。
再来看看Coupang的财务账。2025年全年营收创历史新高,但第四季度因为数据泄露已经明显承压。到了2026年Q1,直接录得逾四年来最大季度亏损,并预警全年营收增长放缓。这里有个有意思的链条:数据泄露 → 监管罚款 → 赔偿购物券11.8亿美元 → 用户信任下降 → 营收增长放缓。一条风险传导链,从安全事件一直烧到了财报底线上。
卖个购物券理论上还能刺激消费,但用户信任这东西,修复成本比芯片流片还高。你一次设计失误,mask revision就是几百万美元,还不一定改得回来。
我注意到一个细节,这起事件已经从单纯的消费者数据泄露,演变成了美韩关系中的国家安全议题。美国国会发传票,USTR把它跟贸易谈判挂钩,投资者甚至依据美韩自贸协定发起国际仲裁。这让我想起芯片设计里一个经典问题:你做的IP有安全漏洞,被发现后不仅产品要召回,整个供应链都要重新审计,甚至影响两国之间的贸易规则。
韩国监管给出的处罚逻辑很清晰:Coupang在验证密钥管理上存在严重疏漏,非法收集个人信息,且未在法定时间内发现泄露。这三点,每一条都可以单独作为安全设计评审的“一票否决项”。
说回工程层面。Coupang的认证系统缺陷,本质上是一个权限管理的大洞。据披露的初步调查结果,数据泄露系前工程师所为,此人知晓认证系统存在漏洞。这意味着Coupang的安全架构可能是“信任所有内部人员”的模型,而不是“零信任”模型。在芯片设计里,这相当于把整个PPA(Performance, Power, Area)的优先级全压在了性能上,安全验证完全没做cover。
一个市值几百亿美元的公司,安全架构的防御值还不如我工位上的FPGA开发板。
我最近在做一个NPU加速器的项目,功耗评估里有个环节叫“安全预算”,—专门为安全模块预留的功耗和面积。如果不留,功耗能降10%,但你永远不知道什么时候会出事。Coupang现在的处境,就是当年的“安全预算”全部砍掉了,然后到了补交作业的时候。
最后,Coupang的教训对其他科技公司是一个明确的信号:安全不是成本,是基础设施。你省掉的每一分安全投入,最后都会以十倍百倍的罚款和信任损失还回来。
本文编译自 Bloomberg Tech,原文:https://www.bloomberg.com/news/articles/2026-08-04/coupang-s-losses-grow-after-fallout-from-data-breach-deepens
版权归原作者所有,本文为基于公开报道的编译与独立分析。
物界前沿