Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки данных, затронувшей порядка 39 798 пользователей. В руки третьих лиц попали имена клиентов, адреса доставки, номера телефонов, электронные почты и детализация заказов. Это серьезный инцидент, который требует пристального внимания со стороны держателей устройств бренда.
Важно подчеркнуть, что критическая финансовая информация — сид-фразы, приватные ключи, пароли, банковские реквизиты и данные платежных карт — не была скомпрометирована. SafePal не хранит эти данные на своих серверах, что является стандартом безопасности для индустрии. На данный момент команда проекта не обнаружила никаких признаков несанкционированного доступа к кошелькам или средствам пользователей.
Однако утечка персональных данных открывает широкое поле для целевых атак. Злоумышленники, обладая такой информацией, могут выдавать себя за сотрудников поддержки, звонить, писать в мессенджерах, предлагать ложные возвраты средств или требовать «обновить прошивку», перенаправляя жертв на фишинговые сайты. В настоящее время SafePal активно мониторит поддельные ресурсы и добивается их блокировки.
Причина инцидента и масштаб
Корень проблемы кроется в ошибке авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Плагин некорректно обрабатывал права доступа, что позволяло постороннему лицу просматривать заказы других клиентов. Разработчики уже устранили уязвимость и усилили защитные меры на момент публикации заявления.
Инцидент затронул клиентов, совершавших покупки в период с 2 марта 2025 по 11 апреля 2026 года. Точные сроки эксплуатации уязвимости и момент ее обнаружения не раскрываются, что вызывает определенные вопросы о прозрачности процесса. Сейчас компания проводит расследование совместно с независимыми экспертами по безопасности и планирует полный аудит системы обработки заказов.
В соответствии с требованиями законодательства, SafePal сократил срок хранения данных в этой системе до 90 дней и уведомил логистических партнеров, попросив их проверить собственные системы на предмет компрометации.
Это уже второй подобный случай за неделю. Ранее, 13 августа, аналогичная ситуация произошла с проектом Trezor, где взлом логистического партнера ShipMonk привел к утечке данных почти 14 000 клиентов. Такая серия инцидентов указывает на системную проблему в индустрии: безопасность аппаратных кошельков часто оказывается выше, чем безопасность сопутствующих сервисов, таких как логистика и поддержка.
Мой анализ: Данный инцидент — очередное напоминание о том, что даже самые надежные аппаратные кошельки уязвимы через экосистему вокруг них. Пользователям SafePal следует быть максимально бдительными: не переходить по подозрительным ссылкам из SMS и email, игнорировать любые звонки от «поддержки» и всегда проверять адреса сайтов вручную. Хранение средств не пострадало, но ваша личная информация теперь в руках злоумышленников, и это создает долгосрочные риски для социальной инженерии.