Новости криптомира

16.08.2026
15:31

Утечка данных в SafePal: 40 000 пользователей под угрозой фишинга

hack

Производитель аппаратных криптокошельков SafePal раскрыл серьезный инцидент, затронувший почти 39 798 клиентов. В результате утечки конфиденциальные данные — имена, адреса доставки, номера телефонов, электронные почты и детали заказов — оказались в руках третьих лиц. Это тревожный сигнал для всего сектора, учитывая, что подобные атаки становятся все более системными.

Важно подчеркнуть: критическая информация, такая как сид-фразы, приватные ключи, пароли и банковские реквизиты, не пострадала. SafePal не хранит эти данные на своих серверах, что является правильной архитектурной практикой для аппаратных кошельков. На данный момент нет никаких свидетельств того, что злоумышленники получили доступ к средствам или самим устройствам пользователей.

Механизм атаки и риски

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был интегрирован с клиентскими данными. Плагин некорректно обрабатывал права доступа, что позволяло посторонним лицам просматривать заказы других пользователей. Разработчики уже устранили уязвимость и усилили защитные меры, однако инцидент затронул заказы, оформленные в период с 2 марта 2025 по 11 апреля 2026 года.

Главная угроза сейчас — целевые фишинговые атаки. Злоумышленники, имея на руках личные данные, могут выдавать себя за службу поддержки SafePal, предлагать ложные возвраты средств, требовать обновить прошивку или перенаправлять на поддельные сайты. Команда проекта уже мониторит фишинговые ресурсы и добивается их блокировки, а также проводит совместное расследование с независимыми экспертами по безопасности.

В ответ на инцидент SafePal сократил срок хранения данных в системе обработки заказов до 90 дней и уведомил логистических партнеров, чтобы проверить их системы на предмет компрометации. Это разумный шаг, учитывая, что аналогичная ситуация произошла с Trezor всего несколько дней назад — 13 августа утечка через логистического партнера ShipMonk затронула почти 14 000 клиентов.

Мой анализ: Этот случай подчеркивает, что даже самые защищенные аппаратные кошельки уязвимы на уровне экосистемы — через сторонние сервисы и плагины. Для индустрии это урок: безопасность должна быть сквозной, от кода до цепочки поставок. Пользователям же рекомендую быть предельно осторожными с любыми сообщениями, ссылающимися на SafePal, и всегда проверять адреса сайтов вручную.