Новости криптомира

16.08.2026
22:23

Утечка данных в SafePal: почти 40 000 пользователей под угрозой таргетированных атак

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил масштабный инцидент с компрометацией данных. В результате уязвимости в стороннем плагине отслеживания заказов злоумышленники получили доступ к персональной информации примерно 39 798 клиентов. В руки третьих лиц попали имена, адреса доставки, номера телефонов, электронные почты и детали заказов.

Важно подчеркнуть: инцидент не затронул критически важные данные. Сид-фразы, приватные ключи, пароли, банковские реквизиты и номера карт остались в безопасности — SafePal принципиально не хранит подобную информацию. Команда проекта также не обнаружила каких-либо следов несанкционированного доступа к кошелькам или средствам пользователей.

Анализ угроз и векторы атак

Однако расслабляться рано. Утечка персональных данных открывает широкое поле для таргетированных фишинговых кампаний. Злоумышленники могут использовать полученные сведения для звонков и сообщений от имени службы поддержки SafePal, предлагая «возврат средств» или требуя «обновить прошивку». Особую опасность представляют попытки перенаправить пользователей на поддельные ресурсы с целью кражи сид-фраз. На данный момент команда проекта активно мониторит фишинговые сайты и добивается их блокировки.

Технические детали и меры реагирования

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был интегрирован с клиентскими данными. Некорректная обработка прав доступа позволяла посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления разработчики уже устранили дефект и усилили защитные меры.

Инцидент затронул клиентов, совершавших покупки в период с 2 марта 2025 года по 11 апреля 2026 года. Примечательно, что SafePal пока не раскрывает точные сроки эксплуатации уязвимости и момент её обнаружения. Сейчас ведётся совместное расследование с независимой компанией по безопасности, а также планируется полный аудит всей системы обработки заказов.

В соответствии с регуляторными требованиями компания сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнёров, запросив проверку их систем на предмет компрометации.

Это уже второй крупный инцидент в индустрии за последние дни. 13 августа аналогичная ситуация произошла с Trezor, где взлом логистического партнёра ShipMonk привёл к утечке данных почти 14 000 клиентов. Такая серия событий подчёркивает системную проблему: даже производители аппаратных кошельков, славящиеся своей безопасностью, остаются уязвимыми через периметр сторонних сервисов и логистических цепочек.

Мой комментарий: Данная утечка — ещё одно напоминание, что безопасность криптоактивов не ограничивается защитой приватных ключей. Вся экосистема вокруг кошелька, включая маркетплейс и службы доставки, является вектором атаки. Пользователям SafePal, попадающим в период затронутых заказов, следует быть предельно бдительными и игнорировать любые входящие запросы на «обновление» или «верификацию» — официальные коммуникации всегда можно проверить через каналы, указанные на сайте производителя.