Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший примерно 39 798 клиентов. В руки третьих лиц попали имена пользователей, адреса доставки, номера телефонов, адреса электронной почты, а также детали оформленных заказов.
Важно подчеркнуть: компрометация не затронула критически чувствительные данные — сид-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и удостоверений личности. Как пояснили в команде проекта, подобная информация вообще не собирается и не хранится на их серверах. На данный момент нет никаких признаков того, что злоумышленники получили доступ к кошелькам или средствам пользователей.
Тем не менее, риски для пострадавших клиентов сохраняются. Утечка персональных данных открывает возможности для целевых атак: злоумышленники могут звонить, писать или отправлять сообщения от имени службы поддержки, предлагая «возврат средств», требуя «обновить прошивку» или перенаправляя на фишинговые сайты. В SafePal уже мониторят поддельные ресурсы и активно добиваются их блокировки.
Причина инцидента
Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал права доступа, что позволяло посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления разработчики уже устранили уязвимость и усилили меры защиты.
Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. При этом в компании не уточнили, когда именно была использована уязвимость и когда её обнаружили. Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов.
В соответствии с требованиями законодательства, срок хранения данных в этой системе сокращён до 90 дней. Также уведомлены логистические партнёры с просьбой проверить, не затронула ли проблема их инфраструктуру.
Это уже второй подобный случай за неделю: 13 августа аналогичная ситуация произошла с проектом Trezor, где взлом логистического партнёра ShipMonk привёл к утечке персональных данных почти 14 000 клиентов.
Мой комментарий: Данный инцидент — очередное напоминание о том, что даже аппаратные кошельки, считающиеся эталоном безопасности, уязвимы на уровне инфраструктуры вокруг них. Пользователям стоит быть предельно осторожными с любыми входящими сообщениями от «поддержки» и всегда проверять адреса сайтов. Индустрии же необходимо пересмотреть подход к хранению и обработке персональных данных, минимизируя их сбор и сроки хранения.