Новости криптомира

16.08.2026
15:54

Утечка данных в SafePal: почти 40 000 пользователей под угрозой целевых атак

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший примерно 39 798 пользователей. В руки третьих лиц попали имена клиентов, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всего рынка, учитывая чувствительность информации о держателях цифровых активов.

Важно подчеркнуть: утечка не затронула сид-фразы, приватные ключи, пароли, банковские реквизиты или данные платежных карт. SafePal не хранит подобную информацию в принципе, что исключает прямой доступ злоумышленников к средствам пользователей. Команда проекта не обнаружила следов несанкционированного доступа к кошелькам или активам клиентов.

Однако главная угроза кроется в другом. Раскрытые персональные данные — идеальная база для целевых фишинговых атак. Злоумышленники могут выдавать себя за поддержку SafePal, предлагать возврат средств, требовать обновить прошивку или заманивать на поддельные ресурсы. На данный момент компания активно мониторит фишинговые сайты и добивается их блокировки.

Причина инцидента и масштаб

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал права доступа, позволяя посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления разработчики уже устранили уязвимость и усилили защитные меры.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 по 11 апреля 2026 года. При этом SafePal не раскрывает точное время эксплуатации уязвимости и момент ее обнаружения. Сейчас компания проводит расследование совместно с независимыми экспертами по безопасности и планирует полный аудит системы обработки заказов. В соответствии с регуляторными требованиями срок хранения данных сокращен до 90 дней, а логистические партнеры уведомлены о необходимости проверки своих систем.

Примечательно, что всего за три дня до этого, 13 августа, аналогичный инцидент произошел с Trezor: взлом логистического партнера ShipMonk привел к утечке данных почти 14 000 клиентов. Эта серия событий демонстрирует тревожный тренд: даже аппаратные кошельки, считающиеся золотым стандартом безопасности, уязвимы на уровне экосистемы — через сторонние сервисы и обработчики данных.

Мой комментарий: Для держателей криптоактивов это очередное напоминание: защита средств — лишь часть задачи. Персональные данные — такое же ценное поле для атак, и после подобных утечек стоит быть особенно бдительными к любым входящим сообщениям, даже если они выглядят официально. Никогда не переходите по ссылкам из подозрительных писем и не сообщайте конфиденциальную информацию по телефону.