Новости криптомира

16.08.2026
19:24

Утечка данных в SafePal: почти 40 000 пользователей под угрозой фишинговых атак

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой персональных данных, затронувший 39 798 клиентов. В руки третьих лиц попали имена пользователей, адреса доставки, номера телефонов, электронные почты, а также детали заказов. Это серьезный сигнал для всего рынка, учитывая, что подобные данные — золотая жила для социальных инженеров.

Важно подчеркнуть: критическая финансовая информация не пострадала. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные карт не были скомпрометированы, поскольку SafePal не хранит эти сведения на своих серверах. Команда проекта не обнаружила следов несанкционированного доступа к кошелькам или средствам пользователей, что снижает риск прямых финансовых потерь.

Тем не менее, угроза остается высокой. Злоумышленники могут использовать утекшие контакты для таргетированных атак: звонки от имени поддержки, фальшивые предложения о возврате средств, требования обновить прошивку или переход на фишинговые сайты. На данный момент SafePal активно мониторит поддельные ресурсы и добивается их блокировки, но пользователям стоит проявить максимальную бдительность.

Причина инцидента и меры реагирования

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал доступ, позволяя посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.

Инцидент затронул клиентов, совершавших покупки в период с 2 марта 2025 года по 11 апреля 2026 года. Точные сроки эксплуатации уязвимости и момент ее обнаружения остаются нераскрытыми, что вызывает вопросы о прозрачности процесса расследования. На текущий момент SafePal сотрудничает с независимой компанией по безопасности и планирует провести полный аудит системы обработки заказов.

В соответствии с регуляторными требованиями, компания сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров о необходимости проверки их инфраструктуры. Это разумный шаг, но он подчеркивает системную проблему: даже аппаратные кошельки, считающиеся эталоном безопасности, уязвимы через смежные сервисы.

Примечательно, что этот случай — не единичный. Всего несколькими днями ранее, 13 августа, аналогичная ситуация произошла с конкурентом SafePal — проектом Trezor, где взлом логистического партнера ShipMonk привел к утечке данных почти 14 000 клиентов. Это указывает на тревожный тренд: атакующие все чаще целятся в экосистему вокруг хранения криптоактивов, а не в сами кошельки.

Мой анализ: Рынок аппаратных кошельков сталкивается с новой волной рисков, где слабым звеном становятся процессы обработки заказов и сторонние интеграции. Пользователям следует рассматривать любые входящие сообщения от "поддержки" как потенциально вредоносные и всегда проверять адреса официальных сайтов. Для SafePal этот инцидент — тест на доверие, и то, как компания проведет расследование и коммуникацию, определит ее репутацию в долгосрочной перспективе.