Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей

Производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший порядка 39 798 клиентов. В руки третьих лиц попали персональные сведения: имена, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всей индустрии, поскольку даже аппаратные решения, считающиеся эталоном безопасности, оказываются уязвимыми на уровне сопутствующих сервисов.
Важно подчеркнуть: инцидент не затронул критически чувствительные данные — сид-фразы, приватные ключи, пароли, банковские реквизиты или номера карт. SafePal не хранит подобную информацию в принципе, что подтверждает отсутствие следов несанкционированного доступа к кошелькам или средствам пользователей. Тем не менее, утечка персональных данных открывает широкое поле для целевых атак.
Вектор атаки и потенциальные риски
Злоумышленники, получив контактные данные, могут инициировать фишинговые кампании: звонить от имени поддержки, предлагать ложный возврат средств, требовать обновить прошивку или перенаправлять на поддельные ресурсы. Команда SafePal уже мониторит фишинговые сайты и активно добивается их блокировки, но пользователям следует проявлять повышенную бдительность.
Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал права доступа, позволяя посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления разработчики устранили уязвимость и усилили защитные меры. Инцидент затронул заказы, оформленные в период с 2 марта 2025 по 11 апреля 2026 года, хотя точные сроки эксплуатации уязвимости остаются нераскрытыми.
Реакция и уроки для индустрии
SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов. В соответствии с регуляторными требованиями, срок хранения данных сокращен до 90 дней, а логистические партнеры уведомлены о необходимости проверки своих систем.
Примечательно, что это уже второй подобный случай за неделю: 13 августа аналогичная утечка произошла у Trezor через взлом логистического партнера ShipMonk, затронув почти 14 000 клиентов. Эта тенденция подчеркивает системную проблему: безопасность аппаратных кошельков напрямую зависит от всей цепочки поставок и обработки заказов. Как аналитик, я рекомендую пользователям минимизировать объем предоставляемых персональных данных при покупке оборудования и всегда проверять подлинность коммуникаций от имени производителей.