Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей аппаратных кошельков

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший примерно 39 798 пользователей. В результате несанкционированного доступа в руки третьих лиц попали имена клиентов, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всего рынка, учитывая чувствительность подобной информации в контексте криптоиндустрии.
Важно подчеркнуть, что критическая финансовая информация не была скомпрометирована. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные платежных карт остались в безопасности — SafePal архитектурно не хранит эти данные на своих серверах. Команда проекта не обнаружила никаких признаков того, что злоумышленники получили доступ к кошелькам или средствам пользователей.
Однако главная угроза кроется в векторе дальнейших атак. Утечка персональных данных открывает широкое поле для целевого фишинга: злоумышленники могут звонить жертвам, выдавая себя за поддержку SafePal, предлагать «возврат средств», требовать обновить прошивку или перенаправлять на поддельные ресурсы. На данный момент компания активно мониторит фишинговые домены и добивается их блокировки.
Причины и масштаб инцидента
Корень проблемы — ошибка авторизации в плагине отслеживания заказов, который был связан с клиентскими данными. Плагин некорректно обрабатывал запросы доступа, что позволяло постороннему лицу просматривать заказы других пользователей. К моменту публикации заявления разработчики уже устранили уязвимость и усилили защитные меры.
Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Примечательно, что SafePal не раскрывает точные сроки, когда именно злоумышленники воспользовались уязвимостью и когда она была обнаружена. Это вызывает вопросы о прозрачности процесса реагирования.
Сейчас компания проводит расследование совместно с независимой аудиторской фирмой по безопасности, а также планирует полный аудит всей системы обработки заказов. В соответствии с регуляторными требованиями, срок хранения данных в этой системе сокращен до 90 дней. Логистические партнеры также уведомлены и проверяют свои системы на предмет компрометации.
Примечательно, что это уже второй подобный случай за неделю: 13 августа аналогичная утечка произошла у проекта Trezor, где пострадали почти 14 000 клиентов из-за взлома логистического партнера ShipMonk. Эта серия инцидентов демонстрирует системную проблему: даже самые защищенные кошельки уязвимы через периферийные сервисы — логистику, CRM и плагины. Рекомендую пользователям аппаратных кошельков быть особенно бдительными к любым входящим коммуникациям, якобы исходящим от производителей, и всегда проверять адреса сайтов вручную.