Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей аппаратных кошельков

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки данных, затронувшей порядка 39 798 пользователей. В результате инцидента в распоряжении третьих лиц оказались персональные данные клиентов: имена, адреса доставки, номера телефонов, адреса электронной почты, а также детали оформленных заказов.
Важно подчеркнуть: компрометация не затронула критически чувствительную информацию. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные платежных карт не пострадали — SafePal не хранит эти сведения в принципе. Команда проекта не обнаружила признаков несанкционированного доступа к средствам или кошелькам пользователей, что несколько смягчает серьезность инцидента, но не устраняет риски.
Главная угроза сейчас — целевые фишинговые атаки. Злоумышленники, обладая контактными данными, могут выдавать себя за службу поддержки SafePal: звонить, писать, предлагать «возврат средств», требовать обновить прошивку или заманивать на поддельные сайты. Разработчики уже мониторят фишинговые ресурсы и добиваются их блокировки, однако пользователям стоит проявить повышенную бдительность.
Причина инцидента
Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал доступ к информации, что позволяло постороннему лицу просматривать заказы других пользователей. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.
Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Точные сроки эксплуатации уязвимости и момент ее обнаружения не раскрываются. В настоящее время SafePal проводит расследование совместно с независимой компанией по безопасности и планирует комплексный аудит всей системы обработки заказов.
В рамках соответствия законодательству компания сократила срок хранения данных до 90 дней и уведомила логистических партнеров, запросив проверку их систем на предмет возможного воздействия.
Это уже второй подобный случай за неделю: 13 августа аналогичная утечка произошла у конкурента — Trezor, где пострадали почти 14 000 клиентов из-за взлома логистического партнера ShipMonk. Тенденция тревожная: индустрия аппаратных кошельков сталкивается с ростом атак на периферийные сервисы, а не на сами устройства.
Мой комментарий: Данный инцидент — очередное напоминание о том, что безопасность криптоактивов зависит не только от надежности устройства, но и от всей цепочки обработки данных. Пользователям SafePal, попавшим в зону риска, настоятельно рекомендую игнорировать любые входящие запросы на «обновления» или «проверки» и всегда инициировать контакт с поддержкой только через официальные каналы.