Новости криптомира

16.08.2026
16:43

Утечка данных в SafePal: 40 000 пользователей под угрозой фишинговых атак

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший порядка 39 798 пользователей. В руки третьих лиц попали имена клиентов, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всего рынка, учитывая, что подобные данные — золотая жила для мошенников.

Важно подчеркнуть: инцидент не затронул критически чувствительную информацию. Сид-фразы, приватные ключи, пароли, банковские реквизиты и номера карт не были скомпрометированы, поскольку SafePal не хранит эти данные на своей стороне. Команда проекта заявляет, что не обнаружила следов несанкционированного доступа к кошелькам или средствам пользователей. Однако это не повод для самоуспокоения.

Главная угроза сейчас — целевые фишинговые атаки. Злоумышленники, имея на руках персональные данные, могут выдавать себя за службу поддержки SafePal: звонить, писать в мессенджерах, предлагать «возврат средств», требовать «обновить прошивку» или перенаправлять на поддельные сайты. В компании уже мониторят фейковые ресурсы и добиваются их блокировки, но пользователям стоит проявить максимальную бдительность.

Корень проблемы и реакция команды

Причиной утечки стала ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал запросы на доступ, что позволяло посторонним лицам просматривать заказы других клиентов. К моменту публикации заявления разработчики уже устранили уязвимость и усилили защитные меры.

Инцидент затронул клиентов, оформлявших заказы с 2 марта 2025 года по 11 апреля 2026 года. Точные даты, когда злоумышленники воспользовались уязвимостью и когда она была обнаружена, не раскрываются. Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов.

В соответствии с требованиями законодательства, компания сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, попросив их проверить свои системы на предмет компрометации. Примечательно, что это уже второй подобный случай за неделю: 13 августа с утечкой данных почти 14 000 клиентов столкнулся Trezor из-за взлома логистического партнера ShipMonk.

Мой анализ: Эта серия инцидентов демонстрирует системную проблему в индустрии аппаратных кошельков — уязвимость не в самих устройствах, а в периферийной инфраструктуре: логистике, плагинах, поддержке. Пользователям следует помнить: даже если ваши монеты в безопасности, ваши персональные данные могут стать мишенью. Никогда не передавайте сид-фразы и не переходите по ссылкам из подозрительных сообщений, даже если они выглядят официально.