Новости криптомира

16.08.2026
23:04

Утечка данных в SafePal: под ударом почти 40 000 пользователей аппаратных кошельков

hack

Производитель аппаратных криптокошельков SafePal подтвердил серьезный инцидент с безопасностью: 16 августа компания раскрыла факт утечки данных, затронувшей примерно 39 798 пользователей. В руки третьих лиц попали имена клиентов, адреса доставки, номера телефонов, электронные почты, а также детали их заказов. Это классический сценарий компрометации персональных данных, который открывает широкое поле для социальной инженерии.

Важно подчеркнуть, что инцидент не затронул критически чувствительную информацию: сид-фразы, приватные ключи, пароли, банковские реквизиты и данные платежных карт остались в безопасности. SafePal не хранит такие сведения на своих серверах, что является грамотным архитектурным решением. На данный момент нет никаких признаков того, что злоумышленники получили доступ к самим кошелькам или средствам пользователей.

Однако утечка персональных данных — это не просто утечка. Это инструмент для целевых атак. Злоумышленники теперь могут использовать полученные сведения для фишинговых кампаний: звонить жертвам, выдавая себя за поддержку SafePal, предлагать «возврат средств», требовать «обновить прошивку» или перенаправлять на поддельные сайты. Команда проекта уже мониторит фишинговые ресурсы и добивается их блокировки, но пользователям следует проявлять максимальную бдительность.

Причина инцидента

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Плагин некорректно обрабатывал права доступа, что позволяло посторонним лицам просматривать заказы других клиентов. К моменту публикации заявления разработчики уже устранили уязвимость и усилили защитные меры.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Примечательно, что SafePal не раскрывает точное время эксплуатации уязвимости и момент ее обнаружения, что оставляет вопросы о длительности воздействия. Сейчас компания проводит расследование совместно с независимой аудиторской фирмой и планирует провести полный аудит всей системы обработки заказов.

В соответствии с требованиями законодательства SafePal сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, попросив их проверить свои системы на предмет компрометации.

Это уже второй подобный случай за неделю: 13 августа аналогичная утечка произошла у проекта Trezor, где пострадали почти 14 000 клиентов из-за взлома логистического партнера ShipMonk. Данная тенденция наглядно демонстрирует, что даже самые защищенные аппаратные кошельки уязвимы на уровне инфраструктуры и обработки заказов.

Мой комментарий: Этот инцидент — очередное напоминание о том, что безопасность в криптоиндустрии не ограничивается защитой ключей. Любая точка сбора данных, даже второстепенная, становится целью для атак. Пользователям аппаратных кошельков стоит быть готовыми к волне фишинга и всегда проверять адреса сайтов, а также игнорировать любые «срочные» запросы на обновление прошивки или предоставление данных. Хранение средств — это лишь часть задачи, защита личной информации — не менее критичный аспект.