Новости криптомира

16.08.2026
14:51

Утечка данных в SafePal: под ударом почти 40 000 пользователей аппаратных кошельков

hack

16 августа компания SafePal, известный производитель аппаратных криптокошельков, официально подтвердила факт компрометации персональных данных значительной части своей клиентской базы. В результате инцидента в распоряжении третьих лиц оказалась информация о 39 798 пользователях, включая их имена, адреса доставки, номера телефонов, электронные почты и детали заказов.

Критически важным моментом является то, что утечка не затронула финансовые и криптографические данные. Сид-фразы, приватные ключи, пароли, банковские реквизиты и номера карт не были скомпрометированы, поскольку SafePal принципиально не хранит подобную информацию на своих серверах. Команда проекта не обнаружила каких-либо свидетельств несанкционированного доступа к средствам или кошелькам пользователей.

Однако не стоит недооценивать риски. Утечка персональных данных открывает широкое поле для целевых фишинговых атак. Злоумышленники, обладая такой информацией, могут выдавать себя за службу поддержки SafePal, звонить или писать жертвам, предлагая «возврат средств», «обновление прошивки» или перенаправляя на поддельные ресурсы для кражи сид-фраз. Сейчас команда проекта активно мониторит фишинговые домены и добивается их блокировки.

Причина и масштаб инцидента

Корень проблемы кроется в ошибке авторизации в плагине для отслеживания заказов. Этот компонент, связанный с клиентскими данными, некорректно обрабатывал запросы на доступ, что позволяло постороннему лицу просматривать заказы других пользователей. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.

Инцидент затронул клиентов, которые оформляли заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Примечательно, что SafePal не раскрывает точные сроки эксплуатации уязвимости и момент ее обнаружения, что оставляет ряд вопросов о прозрачности процесса.

В качестве превентивных мер компания уже сократила срок хранения данных в системе обработки заказов до 90 дней в соответствии с требованиями законодательства. Кроме того, уведомлены логистические партнеры с просьбой проверить свои системы на предмет возможного воздействия. Расследование ведется совместно с независимыми экспертами по безопасности, а также запланирован полный аудит всей инфраструктуры обработки заказов.

Это второй подобный инцидент за последние дни. Ранее, 13 августа, с аналогичной проблемой столкнулся Trezor, чей логистический партнер ShipMonk допустил утечку данных почти 14 000 клиентов. Эта серия событий подчеркивает системную проблему: даже самые защищенные аппаратные кошельки уязвимы через свои периферийные сервисы, такие как логистика и обработка заказов.

Мой комментарий: Данный случай — еще одно напоминание о том, что безопасность криптоиндустрии не ограничивается защитой приватных ключей. Атаки на цепочку поставок и вспомогательные сервисы становятся излюбленным вектором для злоумышленников. Пользователям следует сохранять бдительность, особенно при получении подозрительных сообщений от имени производителей кошельков, и всегда перепроверять адреса официальных сайтов.