Новости криптомира

17.08.2026
00:23

Утечка данных в SafePal: почти 40 000 пользователей под угрозой фишинга

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший приблизительно 39 798 клиентов. В результате несанкционированного доступа в руки третьих лиц попали имена пользователей, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всего рынка, учитывая чувствительность информации, которой оперируют подобные сервисы.

Важно подчеркнуть, что инцидент не затронул сид-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и документов. SafePal не собирает и не хранит такие данные в своей инфраструктуре, что является ключевым фактором безопасности для аппаратных кошельков. На данный момент команда проекта не обнаружила признаков получения злоумышленниками доступа к средствам или кошелькам пользователей, что снижает уровень непосредственной финансовой угрозы.

Однако риски для пострадавших клиентов остаются высокими. Утечка персональных данных открывает широкое поле для целевых атак: злоумышленники могут использовать полученную информацию для звонков, рассылки сообщений от имени поддержки, предложений о возврате средств, требований обновить прошивку или перенаправления на фишинговые ресурсы. В SafePal уже заявили, что ведут мониторинг поддельных сайтов и добиваются их блокировки.

Причина инцидента

Корень проблемы кроется в ошибке авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Плагин некорректно обрабатывал доступ к информации, что позволяло посторонним лицам просматривать заказы других клиентов. К моменту публикации заявления разработчики уже устранили уязвимость и усилили защитные меры.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Примечательно, что SafePal не раскрывает точные сроки, когда уязвимость была использована и когда ее обнаружили. Сейчас компания проводит расследование совместно с независимой организацией по безопасности, а также планирует полный аудит всей системы обработки заказов.

В соответствии с требованиями законодательства, SafePal сократил срок хранения данных в этой системе до 90 дней и уведомил логистических партнеров, запросив проверку их систем на предмет возможного воздействия. Это разумный шаг, который минимизирует последствия в будущем.

Примечательно, что это уже второй подобный случай за неделю: 13 августа с аналогичной проблемой столкнулся проект Trezor, где взлом логистического партнера ShipMonk привел к утечке данных почти 14 000 клиентов. Такая тенденция вызывает тревогу: индустрия аппаратных кошельков, которая позиционируется как эталон безопасности, оказывается уязвимой через свои периферийные сервисы — логистику и обработку заказов. Это напоминание о том, что безопасность — это комплексная система, и слабое звено может находиться там, где его меньше всего ожидают.