Новости криптомира

16.08.2026
22:44

Утечка данных в SafePal: под ударом почти 40 000 пользователей аппаратных кошельков

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил серьезный инцидент с безопасностью: в руки третьих лиц попали персональные данные примерно 39 798 клиентов. Скомпрометированная информация включает имена, адреса доставки, номера телефонов, электронные почты и детали заказов.

Критически важный момент: утечка не затронула сид-фразы, приватные ключи, пароли, банковские реквизиты или данные платежных карт. SafePal не хранит подобную чувствительную информацию, что значительно снижает риск прямого хищения средств. На данный момент команда проекта не обнаружила никаких признаков несанкционированного доступа к кошелькам или активам пользователей.

Однако разработчики предупреждают о высокой вероятности целевых фишинговых атак. Злоумышленники, обладая персональными данными, могут выдавать себя за службу поддержки SafePal, предлагать ложные возвраты средств, требовать обновления прошивки или перенаправлять жертв на поддельные сайты. В настоящий момент компания активно мониторит фишинговые ресурсы и добивается их блокировки.

Причина инцидента и масштаб

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Плагин некорректно обрабатывал запросы на доступ, что позволяло посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления уязвимость уже была устранена, а защитные меры усилены.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Примечательно, что SafePal не раскрывает точную дату эксплуатации уязвимости, что оставляет вопросы о времени обнаружения проблемы.

Сейчас компания проводит расследование совместно с независимой фирмой по кибербезопасности и планирует комплексный аудит всей системы обработки заказов. Дополнительно, в соответствии с требованиями законодательства, срок хранения данных в этой системе сокращен до 90 дней, а логистические партнеры уведомлены о необходимости проверки своих систем.

Это уже второй подобный случай за неделю. Ранее, 13 августа, с утечкой данных почти 14 000 клиентов столкнулся проект Trezor из-за взлома логистического партнера ShipMonk. Такая серия инцидентов подчеркивает системную проблему безопасности в экосистеме аппаратных кошельков, где слабым звеном часто оказываются не сами устройства, а вспомогательные сервисы и цепочки поставок.

Мой анализ: Хотя средства пользователей в безопасности, утечка персональных данных создает благоприятную почву для социальной инженерии. В ближайшие недели ожидайте волну фишинговых писем и звонков. Настоятельно рекомендую пользователям SafePal игнорировать любые сообщения с требованием «срочных действий» и всегда проверять адреса официальных сайтов вручную.