SafePal раскрывает утечку данных: под угрозой почти 40 000 пользователей аппаратных кошельков

16 августа команда SafePal, известного производителя аппаратных криптокошельков, официально подтвердила факт компрометации персональных данных. Инцидент затронул порядка 39 798 пользователей, чьи имена, адреса доставки, номера телефонов, электронные почты и детали заказов оказались в руках третьих лиц. Это серьезный сигнал для всего сектора, учитывая чувствительность аудитории криптоиндустрии.
Важно подчеркнуть: утечка не затронула критически важные активы. Сид-фразы, приватные ключи, пароли и финансовая информация (банковские реквизиты, номера карт) не были скомпрометированы, поскольку SafePal не хранит эти данные на своих серверах. Команда проекта заявляет, что не обнаружила следов несанкционированного доступа к средствам пользователей или их кошелькам.
Однако главная опасность кроется в векторе последующих атак. Злоумышленники, имея контактные данные, могут развернуть целенаправленные фишинговые кампании: звонки от имени поддержки, фальшивые предложения о возврате средств, требования обновить прошивку или переходы на поддельные сайты. В SafePal уже мониторят такие ресурсы и инициируют их блокировку.
Технические детали инцидента
Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентской базой. Плагин некорректно обрабатывал права доступа, что позволяло посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.
Утечка затронула клиентов, совершавших покупки в период с 2 марта 2025 по 11 апреля 2026 года. Точные сроки эксплуатации уязвимости и момент ее обнаружения не раскрываются. Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности и готовит полный аудит системы обработки заказов.
В качестве превентивных мер компания сократила срок хранения данных в уязвимой системе до 90 дней и уведомила логистических партнеров, запросив проверку их систем на предмет заражения. Примечательно, что это уже второй подобный случай за неделю: ранее, 13 августа, с утечкой данных почти 14 000 клиентов столкнулся Trezor, чей логистический партнер ShipMonk был взломан.
Мой анализ: Эта ситуация подчеркивает системную проблему в индустрии аппаратных кошельков — безопасность устройства не гарантирует безопасность всей цепочки поставок и клиентского сервиса. Пользователям стоит быть предельно бдительными: любое сообщение, ссылающееся на ваш заказ или требующее действий от имени SafePal, должно проверяться через официальные каналы. Настоятельно рекомендую включить двухфакторную аутентификацию везде, где это возможно, и игнорировать любые запросы на «обновление прошивки» по ссылкам из электронных писем или SMS.