Новости криптомира

16.08.2026
13:50

Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей

hack

Производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший порядка 39 798 клиентов. В руки третьих лиц попали персональные сведения: имена, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всей индустрии, поскольку даже аппаратные решения, считающиеся эталоном безопасности, оказываются уязвимыми на уровне сопутствующих сервисов.

Важно подчеркнуть: инцидент не затронул критически чувствительные данные — сид-фразы, приватные ключи, пароли, банковские реквизиты или номера карт. SafePal не хранит подобную информацию в принципе, что подтверждает отсутствие следов несанкционированного доступа к кошелькам или средствам пользователей. Тем не менее, утечка персональных данных открывает широкое поле для целевых атак.

Вектор атаки и потенциальные риски

Злоумышленники, получив контактные данные, могут инициировать фишинговые кампании: звонить от имени поддержки, предлагать ложный возврат средств, требовать обновить прошивку или перенаправлять на поддельные ресурсы. Команда SafePal уже мониторит фишинговые сайты и активно добивается их блокировки, но пользователям следует проявлять повышенную бдительность.

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал права доступа, позволяя посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления разработчики устранили уязвимость и усилили защитные меры. Инцидент затронул заказы, оформленные в период с 2 марта 2025 по 11 апреля 2026 года, хотя точные сроки эксплуатации уязвимости остаются нераскрытыми.

Реакция и уроки для индустрии

SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов. В соответствии с регуляторными требованиями, срок хранения данных сокращен до 90 дней, а логистические партнеры уведомлены о необходимости проверки своих систем.

Примечательно, что это уже второй подобный случай за неделю: 13 августа аналогичная утечка произошла у Trezor через взлом логистического партнера ShipMonk, затронув почти 14 000 клиентов. Эта тенденция подчеркивает системную проблему: безопасность аппаратных кошельков напрямую зависит от всей цепочки поставок и обработки заказов. Как аналитик, я рекомендую пользователям минимизировать объем предоставляемых персональных данных при покупке оборудования и всегда проверять подлинность коммуникаций от имени производителей.