Новости криптомира

16.08.2026
23:44

Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший 39 798 клиентов. В результате несанкционированного доступа в руки третьих лиц попали имена пользователей, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всей индустрии, учитывая, что подобные данные часто становятся основой для последующих фишинговых атак.

Важно подчеркнуть: критическая финансовая информация не была скомпрометирована. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные платежных карт остались в безопасности, поскольку SafePal не хранит эти сведения на своих серверах. Команда проекта не обнаружила каких-либо признаков попыток доступа к кошелькам или средствам пользователей, что несколько снижает градус тревоги, но не отменяет рисков.

Главная угроза сейчас — целевые атаки. Злоумышленники, имея в распоряжении персональные данные, могут выдавать себя за службу поддержки SafePal: звонить, писать в мессенджерах, предлагать «возврат средств», требовать «обновить прошивку» или вести на фишинговые сайты. В компании уже мониторят поддельные ресурсы и активно добиваются их блокировки, но пользователям стоит проявить максимальную бдительность.

Причина инцидента и реакция команды

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Плагин некорректно обрабатывал права доступа, что позволяло постороннему лицу просматривать заказы других клиентов. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.

Инцидент затронул заказы, оформленные в период с 2 марта 2025 по 11 апреля 2026 года. Примечательно, что SafePal не раскрывает точное время эксплуатации уязвимости и момент ее обнаружения, что оставляет ряд вопросов. Сейчас компания проводит расследование совместно с независимыми экспертами по безопасности и планирует полный аудит системы обработки заказов.

В рамках превентивных мер SafePal сократил срок хранения данных в этой системе до 90 дней в соответствии с требованиями законодательства, а также уведомил логистических партнеров, попросив их проверить свои системы на предмет возможного воздействия.

Это уже второй подобный случай за неделю: 13 августа аналогичная проблема была выявлена у Trezor, где из-за взлома логистического партнера ShipMonk пострадали почти 14 000 клиентов. Подобная серия инцидентов указывает на системную уязвимость в цепочках обработки данных криптокомпаний, где фокус на безопасности блокчейна часто оставляет в тени защиту периферийных сервисов.

Мой аналитический вывод: Утечки персональных данных в аппаратных кошельках — это не проблема кода, а проблема операционной безопасности. Пользователям следует немедленно игнорировать любые входящие запросы на «обновление ПО» или «верификацию», исходящие не с официальных каналов. Индустрии же пора пересмотреть подход к хранению данных клиентов, переходя на минималистичные модели «zero-knowledge», где даже сама компания не имеет доступа к чувствительной информации.