Новости криптомира

16.08.2026
16:21

Утечка данных в SafePal: под ударом почти 40 000 пользователей аппаратных кошельков

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки персональных данных, затронувшей около 39 798 клиентов. В результате инцидента в распоряжении третьих лиц оказались имена пользователей, адреса доставки, номера телефонов, адреса электронной почты, а также детали оформленных заказов.

Важно подчеркнуть, что критическая финансовая информация не пострадала. Сид-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и удостоверений личности остались в безопасности, поскольку SafePal принципиально не собирает и не хранит такие данные в своих системах. На данный момент команда проекта не обнаружила каких-либо признаков несанкционированного доступа к кошелькам или средствам пользователей.

Тем не менее, угроза остается реальной. Злоумышленники, получившие доступ к утекшим данным, могут использовать их для проведения целевых фишинговых атак. Ожидаются попытки звонков и сообщений от имени службы поддержки, предложения ложного возврата средств, требования обновить прошивку или переходы на поддельные веб-ресурсы. В SafePal уже активно мониторят фишинговые сайты и добиваются их принудительной блокировки.

Причины и масштаб инцидента

Корень проблемы кроется в ошибке авторизации внутри плагина для отслеживания заказов, интегрированного с клиентскими данными. Плагин некорректно обрабатывал запросы доступа, что позволяло постороннему лицу просматривать заказы других клиентов. К моменту публикации официального заявления разработчики уже устранили уязвимость и усилили меры защиты.

Инцидент затронул только тех клиентов, которые совершали покупки в период с 2 марта 2025 года по 11 апреля 2026 года. Примечательно, что SafePal не раскрывает точную дату, когда уязвимостью воспользовались злоумышленники, а также момент ее обнаружения командой. Сейчас компания проводит внутреннее расследование совместно с независимыми экспертами по безопасности, а также планирует полный аудит всей системы обработки заказов.

В соответствии с требованиями законодательства, SafePal сократила срок хранения пользовательских данных в этой системе до 90 дней. Кроме того, были уведомлены логистические партнеры с просьбой проверить собственные системы на предмет возможного воздействия.

Это уже второй подобный случай за последние дни. Ранее, 13 августа, с аналогичной проблемой столкнулся проект Trezor, где взлом логистического партнера ShipMonk привел к утечке данных почти 14 000 клиентов.

Мой комментарий: Данный инцидент — очередное напоминание о том, что даже самые надежные аппаратные кошельки уязвимы на уровне экосистемы вокруг них. Ключевая проблема здесь не в безопасности самих устройств, а в халатности при работе с периферийными сервисами. Для пользователей это сигнал: всегда используйте отдельные email-адреса и номера телефонов для покупок, связанных с криптовалютой, и будьте предельно осторожны с любыми входящими сообщениями, даже если они выглядят официально.