Утечка данных в SafePal: под ударом почти 40 000 пользователей, но ключи в безопасности

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой персональных данных. В результате несанкционированного доступа в руки третьих лиц попала информация примерно 39 798 клиентов. Речь идет об именах, адресах доставки, номерах телефонов, электронных почтах и деталях заказов.
Важно подчеркнуть: инцидент не затронул критически чувствительные данные. Сид-фразы, приватные ключи, пароли, банковские реквизиты и номера карт не были скомпрометированы, поскольку SafePal принципиально не хранит эту информацию на своих серверах. Команда проекта не обнаружила никаких признаков того, что злоумышленники получили доступ к кошелькам или средствам пользователей.
Тем не менее, риски для пострадавших клиентов остаются высокими. Утечка персональных данных открывает широкое поле для целевых фишинговых атак. Злоумышленники могут использовать полученные сведения для звонков и писем от имени службы поддержки SafePal, предлагая «возврат средств» или требуя «обновить прошивку». Особую опасность представляют поддельные сайты, имитирующие официальный портал SafePal. В компании уже мониторят подобные ресурсы и активно добиваются их блокировки.
Причина инцидента и меры реагирования
Корень проблемы кроется в ошибке авторизации в плагине отслеживания заказов, который был интегрирован с клиентской базой данных. Некорректная обработка прав доступа позволяла постороннему лицу просматривать заказы других пользователей. На момент публикации заявления разработчики уже устранили уязвимость и усилили защитные меры.
Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Точные сроки, когда именно злоумышленники воспользовались уязвимостью, не раскрываются. В настоящее время SafePal проводит внутреннее расследование совместно с независимой компанией по безопасности, а также готовит полный аудит всей системы обработки заказов.
В соответствии с требованиями законодательства, компания сократила срок хранения данных в этой системе до 90 дней. Кроме того, уведомлены логистические партнеры с просьбой проверить свои системы на предмет возможного воздействия.
Примечательно, что это уже второй крупный инцидент в индустрии за последние дни. Ранее, 13 августа, с похожей проблемой столкнулся проект Trezor, где взлом логистического партнера ShipMonk привел к утечке данных почти 14 000 клиентов. Эта тенденция указывает на системную проблему в экосистеме аппаратных кошельков, где слабым звеном становятся не сами устройства, а вспомогательные сервисы и цепочки поставок.
Мой комментарий: Данный случай — очередное напоминание о том, что безопасность пользователя определяется не только криптографической защитой ключей, но и гигиеной данных на периферии. Индустрии давно пора пересмотреть подход к хранению персональной информации, минимизируя её сбор и использование децентрализованных решений для доставки. Пользователям же сейчас следует быть максимально бдительными к любым входящим сообщениям, якобы от SafePal, и проверять адреса сайтов перед вводом любых данных.