Новости криптомира

16.08.2026
23:24

Утечка данных в SafePal: под ударом почти 40 000 пользователей аппаратных кошельков

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки персональных данных, затронувшей порядка 39 798 клиентов. В руки третьих лиц попали имена пользователей, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный инцидент, который требует пристального внимания со стороны держателей криптоактивов, даже несмотря на то, что финансовые средства напрямую не пострадали.

Важно подчеркнуть: утечка не затронула сид-фразы, приватные ключи, пароли или банковские реквизиты. Компания не хранит подобную чувствительную информацию, и следов несанкционированного доступа к кошелькам или активам пользователей обнаружено не было. Тем не менее, утечка персональных данных создает благоприятную почву для целевых фишинговых атак.

Злоумышленники, получив в распоряжение контактные данные, могут выдавать себя за сотрудников поддержки SafePal. Типичные сценарии — звонки и письма с предложением «возврата средств», требования обновить прошивку устройства или переход на поддельные сайты. В компании уже заявили, что ведут мониторинг фишинговых ресурсов и добиваются их блокировки.

Причина и масштаб инцидента

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Из-за некорректной обработки прав доступа посторонний пользователь мог видеть заказы других клиентов. Разработчики утверждают, что уязвимость уже устранена, а защитные меры усилены.

Инцидент затронул только тех клиентов, которые оформляли заказы в период с 2 марта 2025 года по 11 апреля 2026 года. При этом компания не раскрывает точную дату эксплуатации уязвимости и момент ее обнаружения. Сейчас проводится расследование с привлечением независимых экспертов по безопасности, а также запланирован аудит всей системы обработки заказов.

В соответствии с требованиями законодательства SafePal сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, попросив их проверить собственные системы на предмет компрометации.

Это уже второй крупный инцидент в индустрии за последние дни. Напомню, что 13 августа аналогичная утечка произошла у конкурента — Trezor, чей логистический партнер ShipMonk допустил раскрытие данных почти 14 000 клиентов.

Мой комментарий: Тот факт, что подобные случаи происходят с ведущими производителями аппаратных кошельков, подчеркивает главную уязвимость экосистемы — не сами устройства, а периферийные сервисы и цепочки поставок. Пользователям стоит быть предельно бдительными: если вам звонят или пишут «из поддержки» с просьбой что-то срочно сделать — это почти наверняка мошенники. Официальные представители никогда не запрашивают сид-фразы и не требуют «обновлений» по ссылкам из писем. Всегда проверяйте адреса сайтов вручную и игнорируйте любые входящие запросы на перевод средств.