Новости криптомира

16.08.2026
14:31

Утечка данных в SafePal: под угрозой персональная информация почти 40 000 пользователей

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки данных, затронувшей порядка 39 798 пользователей. В результате инцидента в руки третьих лиц попали имена клиентов, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всего рынка, учитывая растущую активность фишинговых схем в криптоиндустрии.

Важно подчеркнуть: утечка не затронула критически чувствительные данные. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные карт не были скомпрометированы, поскольку SafePal не хранит эту информацию на своих серверах. Команда проекта также не обнаружила следов несанкционированного доступа к кошелькам или средствам пользователей. Тем не менее, риск для клиентов остается высоким.

Злоумышленники, получив персональные данные, могут использовать их для целевых атак: звонить или писать от имени службы поддержки, предлагать фальшивый возврат средств, требовать обновить прошивку или перенаправлять на фишинговые сайты. В SafePal уже мониторят поддельные ресурсы и активно добиваются их блокировки, но пользователям стоит проявить повышенную бдительность.

Причина инцидента и реакция команды

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который имел доступ к клиентским данным. Плагин некорректно обрабатывал запросы, что позволяло посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления разработчики уже устранили уязвимость и усилили меры защиты.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Точные сроки, когда злоумышленники воспользовались уязвимостью, и когда команда обнаружила проблему, не раскрываются. Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов.

В соответствии с требованиями законодательства, компания сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, запросив проверку их систем на предмет возможного воздействия. Примечательно, что это уже второй подобный случай за неделю: 13 августа аналогичная проблема была выявлена у Trezor, где пострадали почти 14 000 клиентов из-за взлома логистического партнера ShipMonk.

Мой комментарий: Этот инцидент — очередное напоминание о том, что даже самые надежные аппаратные кошельки уязвимы на уровне сопутствующей инфраструктуры. Пользователям следует быть осторожными с любыми входящими сообщениями, особенно с предложениями «срочного обновления» или «возврата средств», и всегда проверять адреса сайтов вручную.