Новости криптомира

16.08.2026
15:11

Утечка данных в SafePal: под ударом почти 40 000 пользователей аппаратных кошельков

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт компрометации персональных данных значительной части своей клиентской базы. В результате инцидента в распоряжении третьих лиц оказалась информация примерно 39 798 пользователей, включая имена, адреса доставки, номера телефонов, электронные почты и детали заказов.

Важно подчеркнуть, что критическая финансовая информация не пострадала. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные платежных карт не были скомпрометированы, поскольку компания принципиально не хранит подобные сведения на своих серверах. Тщательный мониторинг не выявил каких-либо признаков несанкционированного доступа к кошелькам или средствам пользователей.

Тем не менее, угроза остается реальной. Утечка открывает широкое поле для целевых фишинговых атак: злоумышленники могут выдавать себя за службу поддержки SafePal, предлагать ложные возвраты средств, требовать обновления прошивки или направлять жертв на поддельные веб-ресурсы. На данный момент команда проекта активно отслеживает мошеннические сайты и добивается их блокировки.

Анатомия инцидента

Корень проблемы кроется в ошибке авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал права доступа, что позволяло постороннему лицу просматривать заказы других пользователей. К моменту публикации заявления уязвимость была устранена, а защитные механизмы усилены.

Инцидент затронул клиентов, совершавших покупки в период с 2 марта 2025 года по 11 апреля 2026 года. Компания пока не раскрывает точные сроки эксплуатации уязвимости и момент ее обнаружения. В настоящее время проводится совместное расследование с независимой аудиторской компанией, а также запланирован комплексный аудит всей системы обработки заказов.

В рамках превентивных мер SafePal сократил срок хранения данных в уязвимой системе до 90 дней и уведомил логистических партнеров, запросив проверку их систем на предмет возможного воздействия.

Примечательно, что это уже второй подобный случай за последние дни. Ранее, 13 августа, с аналогичной проблемой столкнулся конкурент SafePal — проект Trezor, чей логистический партнер ShipMonk допустил утечку данных почти 14 000 клиентов.

Мой комментарий: Эта серия инцидентов в индустрии аппаратных кошельков — тревожный сигнал. Хотя средства пользователей и защищены, утечка PII (персональных данных) создает благоприятную почву для социальной инженерии, которая остается одним из самых эффективных векторов атак в криптопространстве. Пользователям SafePal и Trezor следует быть предельно бдительными и игнорировать любые непрошеные коммуникации, якобы исходящие от производителей кошельков.