Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший 39 798 пользователей. В руки третьих лиц попали имена клиентов, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всего рынка, учитывая, что подобные данные часто становятся основой для целевых фишинговых атак.
Важно подчеркнуть: инцидент не затронул критически важные элементы безопасности — сид-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и документов. Как поясняет команда проекта, такие данные вообще не собираются и не хранятся на их серверах. На данный момент нет никаких свидетельств того, что злоумышленники получили доступ к кошелькам или средствам пользователей.
Однако расслабляться рано. Утечка персональных данных создает благоприятную почву для социальной инженерии. Злоумышленники уже могут использовать полученную информацию для звонков, рассылки сообщений от имени службы поддержки SafePal, предложений о «возврате средств», требований обновить прошивку или переходов на фишинговые сайты. Разработчики сейчас активно мониторят поддельные ресурсы и добиваются их блокировки.
Причина инцидента и реакция команды
Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Плагин некорректно обрабатывал доступ, позволяя посторонним видеть заказы других пользователей. К моменту публикации заявления уязвимость уже была устранена, а защитные меры усилены.
Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 по 11 апреля 2026 года. Точные даты, когда злоумышленники воспользовались уязвимостью, а также момент ее обнаружения, компания не раскрывает. Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов.
В соответствии с требованиями законодательства, срок хранения данных в этой системе сокращен до 90 дней. Также уведомлены логистические партнеры с просьбой проверить свои системы на предмет возможного воздействия.
Примечательно, что это уже второй подобный случай за неделю. Ранее, 13 августа, с аналогичной проблемой столкнулся проект Trezor, где взлом логистического партнера ShipMonk привел к утечке данных почти 14 000 клиентов. Эта тенденция подчеркивает системную уязвимость экосистемы аппаратных кошельков: даже при безупречной защите самих устройств, слабым звеном часто оказываются периферийные сервисы.
Мой комментарий: Пользователям SafePal и других аппаратных кошельков следует проявлять повышенную бдительность в ближайшие месяцы. Любые неожиданные сообщения о «проблемах с аккаунтом» или «обновлениях прошивки» — это красный флаг. Всегда проверяйте адреса сайтов вручную и никогда не вводите сид-фразу на сторонних ресурсах. Сама утечка не критична, но ее последствия в виде целевых атак могут быть весьма ощутимыми.