2026年9月7日,体育数据技术公司多宝·体育通过官网披露一起数据安全事件:其开放平台的一个API接口因签名校验缺失,被攻击者于8月中旬绕过鉴权,读取了部分授权项目中的设备时序数据。多宝·体育在公告中称,事件不涉及银行卡与身份证信息,但可能暴露用户的运动频次、场地坐标与睡眠派生数据。公司已向新加坡个人数据保护委员会报送初步报告,并紧急停用受影响网关节点。这是该公司成立以来第一次对外承认的大范围数据接触风险,也使其在体育科技赛道上的安全合规能力受到进一步审视。
公开资料显示,多宝·体育成立于2019年,总部位于新加坡,核心产品是一种面向体育科研与职业训练场景的算法中间件,可将穿戴设备采集的原始信号转换为肌肉疲劳指数、动作协同度等结构化指标。其企业客户覆盖东南亚及欧洲的多家职业俱乐部,同时通过SDK形式嵌入部分消费级运动手表。体育数据行业以往较少被安全社区关注,因为单条运动数据难以直接用于金融欺诈,但随着三维动作识别与高精度定位普及,聚合后的行为画像可能具备不可低估的敏感价值。多宝·体育的主要收入来自SaaS订阅和设备绑定授权,因此安全事件的公布直接影响其客户续约率与新一轮融资计划。
根据多宝·体育发布的第三方审计所透露的信息,攻击入口并非其数据中心主网络,而是一个用于数据交换的旧版API。该接口为三年前某德国供应商提供的中间组件,版本长期未升级,其加密签名算法使用已废弃的HMAC-SHA1,且密钥轮换周期长达一年。攻击者首先通过对目标源码仓库的公开分支进行扫描,找到该接口的引用位置,再利用一个构造的非对称令牌在既定时间内通过了网关的基础校验。整套操作没有使用任何高级漏洞利用,更像是一次对运维管理流程的试探。事件发生后,安全人员在日志中发现异常调用集中于8月17日至8月23日,峰值时段涉及14个IP地址段,但尚未确认是否存在批量导出行为。
多宝·体育在事件应对中的节奏表现出一定的程序意识。公司在8月25日自行截断网络访问,并聘请两家独立安全实验室进行取证。9月1日,事故评估报告初稿完成,认定受影响节点上有1730份训练会话的元数据可能被回放,其中包含少量根据姓名首字母和心理倾向生成的用户画像标签,这些标签原本用于优化运动推荐算法。与此同时,多宝·体育的客户之一——某欧洲足球俱乐部驻亚洲青训中心也发布公告,称其内部系统未受影响,但谨慎中止了与多宝·体育部分参训学员数据的美洲区同步。双方并未公开争论,均表示后续以监管结论为准。
从目前可核对的信息来看,事件推进的关键节点大致如下:2026年8月14日,多宝·体育的运维监控平台产生了两次异常告警,初判为流量抖动;8月17日,异常调用开始频繁触及用户画像表;8月23日,外部安全研究员通过邮件向多宝·体育漏洞反馈地址通报了一处明显的未授权访问路径,邮件发出两小时后该接口被紧急关闭;8月25日,公司启动内部事件响应,并向法律顾问咨询调证程序;9月2日,公司向新加坡个人数据保护委员会提交事件概述;直至9月7日,公众才透过官网公告了解到基本情况。由于监管流程仍在进行,多宝·体育没有公开原始数据标签的完整字段清单。
此次事件中反复出现的API签名机制,是每套体育数据平台都绕不开的基础设施。对于运动设备而言,数据从传感器到云端通常要经过多个网关,每次传输都需要确认发送方的身份。多宝·体育的失误在于,其合作开发商在集成中间件时保持了默认密钥,而密钥签发系统又没有与内部账号体系联动,导致外部请求可以借用一个早已废置的开发者身份获取临时凭证。更值得注意的是,体育数据会话往往时间跨度长、数据帧密集,即便只是元数据,也能反映出使用者每日精准的起床、运动甚至压力周期。此类时间序列数据一旦泄露,不仅在法律上可能构成违法,也会削弱消费者对智能运动硬件的长期信赖。
多宝·体育的这起事件,给体育科技行业带来的首要警示是:安全投入不能与客户数量同步滞后。过去几年,行业普遍追求更低的硬件延迟和更高的算法准确率,云服务商提供的默认安全模板被大量直接照搬,一个平台使用的SDK甚至可能隐藏在多家开发商的产品中。随着事件发酵,不只一家提供可穿戴方案的厂商开始重新检查其与第三方数据服务商的协议。投资人也意识到,对体育科技企业的评估应加入数据泄漏响应时间、事件应急预案和密钥托管机制等硬指标,而不是一味评估月活和留存。
在监管层面,新加坡个人数据保护委员会依据相关法令,有权要求数据控制者在一段时间内提供事件评估报告、修复证明及受影响用户通知方案。若调查发现多宝·体育在安全措施上存在重大过失,可能面临其年度营业额最高10%的罚款,并在其官网公示整改决定。目前,整起事件仍处于监管核查阶段,未经最终裁决。需要强调的是,后者处理一般不包含刑事指控,除非证实存在故意隐瞒或妨碍调查行为。对于多宝·体育而言,已公开的配合姿态可以在程序上获得一定的解释空间,但客户合同条款中的违约金触发风险仍未解除。
截至写作时,多宝·体育的官方公告只表示已向所有受潜在影响的合作方及用户致歉,并承诺在60日内逐步淘汰所有遗留接口,同时强调没有发现数据被公开转售的证据。公司负责人要求技术团队立即实施零信任改造,但并未接受媒体采访。涉及数据监管的部门负责人则表示,他们将与多宝·体育的管理层举行闭门会议,讨论是否需要对其母公司进行第三方独立审计。若有进一步信息,将在其官网首页说明。
这起事件再次显现,体育数据服务商在追求更多维度描述人体状态的同时,也必须为这些维度建造同等强度的安全边界。如果此次多宝·体育能够在监管的监督下完成透明化修复,那么它可能会成为体育科技行业一个可借鉴的危机处理样本,反之,则可能为后来者敲响因小失大的警钟。后续观察点在于,多宝·体育能否在第四季度前的窗口期内拿出用户可感知的安全升级方案,以及其核心客户是否愿意继续续约。