Утечка данных в SafePal: 40 000 пользователей под угрозой фишинга — мой анализ инцидента

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил утечку данных, затронувшую порядка 39 798 пользователей. В руки третьих лиц попали имена, адреса доставки, номера телефонов, электронные почты и детали заказов клиентов. Это серьезный сигнал для всего рынка, учитывая, что инцидент произошел всего через несколько дней после аналогичной проблемы у конкурента — Trezor.
Что именно произошло
Ключевой момент: утечка не затронула сид-фразы, приватные ключи, пароли или финансовые данные. SafePal не хранит эту информацию, что подтверждает их архитектуру безопасности. Команда проекта не обнаружила следов несанкционированного доступа к средствам пользователей. Однако это не снижает риски: злоумышленники теперь имеют достаточно данных для целевых атак — фейковые звонки от "поддержки", фишинговые письма с предложениями возврата средств или требованиями обновить прошивку.
Причина уязвимости
Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Плагин некорректно обрабатывал доступ, позволяя посторонним видеть заказы других пользователей. К моменту публикации заявления разработчики уже устранили баг и усилили защитные меры. Инцидент затронул заказы, оформленные с 2 марта 2025 по 11 апреля 2026 года, но точное время эксплуатации уязвимости остается неизвестным.
Мои выводы и рекомендации
Этот случай — яркий пример того, что даже аппаратные кошельки уязвимы на уровне периферийных сервисов. Пока средства в безопасности, но утечка персональных данных открывает окно для социальной инженерии. Я настоятельно рекомендую всем пользователям SafePal, оформлявшим заказы в указанный период, быть предельно осторожными: не переходить по ссылкам из подозрительных сообщений, не сообщать коды и не устанавливать обновления без проверки через официальные каналы.
SafePal уже сократил срок хранения данных до 90 дней, проводит аудит всей системы обработки заказов и сотрудничает с независимыми экспертами по безопасности. Однако индустрия должна извлечь урок: безопасность кошелька — это не только криптография, но и защита всей цепочки обработки данных клиентов. Иначе мы рискуем увидеть волну целевых атак, которая может подорвать доверие к аппаратным решениям в целом.