Новости криптомира

16.08.2026
19:44

Утечка данных в SafePal: 40 000 пользователей под угрозой целевых фишинговых атак

hack

Производитель аппаратных криптокошельков SafePal раскрыл серьезный инцидент безопасности, затронувший почти 39 798 клиентов. В ходе утечки персональные данные — имена, адреса доставки, номера телефонов, электронные почты и детали заказов — оказались в руках третьих лиц. Это тревожный сигнал для всей индустрии, учитывая, что подобные сведения являются золотой жилой для мошенников.

Важно подчеркнуть: инцидент не затронул критически важные данные, такие как сид-фразы, приватные ключи, пароли или банковские реквизиты. SafePal не хранит эту информацию в принципе, что исключает прямой доступ злоумышленников к средствам пользователей. Команда проекта не обнаружила следов несанкционированного доступа к кошелькам, что несколько смягчает картину, но не умаляет рисков для пострадавших клиентов.

Главная угроза сейчас — целевые атаки. Утечка открывает возможности для фишинга: злоумышленники могут звонить, писать или рассылать сообщения от имени службы поддержки SafePal, предлагая «возврат средств», «обновление прошивки» или перенаправляя на поддельные ресурсы. Команда уже мониторит фишинговые сайты и добивается их блокировки, но пользователям стоит проявить максимальную бдительность.

Причина инцидента

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, связанном с клиентскими данными. Плагин некорректно обрабатывал доступ, позволяя посторонним лицам просматривать заказы других пользователей. К моменту публикации официального заявления уязвимость была устранена, а защитные меры усилены.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Точные сроки эксплуатации уязвимости и момент ее обнаружения не раскрываются, что вызывает вопросы о прозрачности процесса. В настоящее время SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов.

В рамках правовых требований компания сократила срок хранения данных до 90 дней и уведомила логистических партнеров, запросив проверку их систем на предмет компрометации. Это разумный шаг, учитывая, что аналогичный инцидент произошел в Trezor всего за несколько дней до этого — 13 августа через взлом логистического партнера ShipMonk.

Мой анализ: Эта утечка — очередное напоминание о том, что даже аппаратные кошельки, считающиеся эталоном безопасности, уязвимы на уровне периферийных сервисов. Для пользователей это урок: персональные данные, связанные с криптоактивами, требуют такой же защиты, как и сами ключи. Рекомендую всем клиентам SafePal, попавшим в период риска, сменить пароли и быть крайне осторожными с любыми входящими запросами, особенно с предложениями «помощи» или «обновлений».