Новости криптомира

17.08.2026
00:05

Утечка данных в SafePal: почти 40 000 пользователей под угрозой фишинговых атак

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший порядка 39 798 клиентов. В руки третьих лиц попали имена пользователей, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всего сектора, поскольку подобная информация — золотая жила для мошенников, специализирующихся на социальной инженерии.

Важно подчеркнуть: критически чувствительные данные, такие как сид-фразы, приватные ключи, пароли, банковские реквизиты и номера карт, не были скомпрометированы. Компания не хранит эту информацию на своих серверах, что является стандартом безопасности для аппаратных кошельков. На данный момент нет никаких свидетельств того, что злоумышленники получили доступ к средствам пользователей или их криптоактивам.

Однако главная угроза кроется в потенциальных целевых атаках. Утечка персональных данных открывает широкое поле для фишинга: мошенники могут звонить, писать в мессенджерах, выдавать себя за службу поддержки SafePal, предлагать «возврат средств» или требовать «срочного обновления прошивки». Уже сейчас команда проекта активно мониторит поддельные ресурсы и добивается их блокировки, но пользователям следует проявлять повышенную бдительность.

Причина инцидента и реакция команды

Корень проблемы — ошибка авторизации в стороннем плагине для отслеживания заказов. Этот модуль, связанный с клиентскими данными, некорректно обрабатывал запросы на доступ, что позволяло постороннему лицу просматривать заказы других клиентов. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.

Инцидент затронул заказы, оформленные в период с 2 марта 2025 года по 11 апреля 2026 года. Компания пока не раскрывает точные сроки эксплуатации уязвимости, что вызывает вопросы о прозрачности расследования. В настоящее время SafePal проводит внутреннее расследование совместно с независимой компанией по безопасности и планирует полный аудит всей системы обработки заказов.

В соответствии с регуляторными требованиями, фирма сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, попросив их проверить свои системы на предмет возможного воздействия. Примечательно, что это уже второй подобный случай за неделю: 13 августа аналогичная утечка произошла у конкурента SafePal — проекта Trezor, где пострадали почти 14 000 клиентов из-за взлома логистического партнера ShipMonk.

Мой анализ: Эта волна инцидентов — тревожный звонок для всей индустрии. Даже если сами кошельки защищены на аппаратном уровне, утечки данных на уровне обработки заказов создают питательную среду для фишинга. Рекомендую всем пользователям аппаратных кошельков игнорировать любые сообщения о «срочных обновлениях» или «возвратах средств» и всегда проверять адреса официальных сайтов вручную.