Новости криптомира

17.08.2026
01:34

Утечка данных у SafePal: компрометация затронула почти 40 000 пользователей

hack

16 августа компания SafePal, специализирующаяся на производстве аппаратных криптокошельков, официально подтвердила факт утечки данных, затронувшей порядка 39 798 клиентов. В результате инцидента в руки третьих лиц попали имена пользователей, их адреса доставки, номера телефонов, адреса электронной почты, а также детали совершенных заказов.

Важно подчеркнуть, что данный инцидент не затронул критически важные для безопасности данные: сид-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и документов. Это объясняется тем, что SafePal принципиально не собирает и не хранит подобную чувствительную информацию. Более того, команда проекта не обнаружила никаких свидетельств того, что злоумышленники получили доступ к кошелькам или средствам пользователей.

Тем не менее, разработчики предупреждают о высоком риске целевых атак. Утечка персональных данных открывает широкое поле для мошеннических действий: злоумышленники могут звонить или писать жертвам, выдавая себя за сотрудников поддержки, предлагать возврат средств, требовать обновить прошивку или перенаправлять на фишинговые сайты. В настоящее время команда SafePal активно мониторит поддельные ресурсы и добивается их блокировки.

Причины и масштаб инцидента

Корень проблемы кроется в ошибке авторизации в плагине отслеживания заказов, который был интегрирован с клиентскими данными. Плагин некорректно обрабатывал запросы на доступ к информации, что позволяло посторонним лицам просматривать заказы других клиентов. К моменту публикации официального заявления разработчики уже устранили уязвимость и усилили меры защиты.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. При этом SafePal не раскрывает точные сроки, когда именно злоумышленники воспользовались уязвимостью и когда она была обнаружена. В настоящий момент компания проводит внутреннее расследование совместно с независимой компанией по безопасности, а также планирует полный аудит системы обработки заказов.

В соответствии с требованиями законодательства, SafePal сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, попросив их проверить, не затронула ли проблема их собственные системы.

Примечательно, что буквально за несколько дней до этого, 13 августа, аналогичная ситуация произошла с проектом Trezor. Взлом их логистического партнера ShipMonk привел к утечке персональной информации почти 14 000 клиентов. Эта тенденция вызывает тревогу: индустрия аппаратных кошельков, которая позиционируется как эталон безопасности, становится все более уязвимой на уровне смежных сервисов и подрядчиков.

Мой комментарий: Подобные инциденты — это звонок для всей индустрии. Даже если сами кошельки остаются неприступными, атаки на периметр — логистику, плагины, партнерские системы — становятся главным вектором угроз. Пользователям стоит быть предельно бдительными: любые сообщения от «поддержки SafePal» с просьбой предоставить данные или перейти по ссылке — почти наверняка мошенничество. Хранение средств в безопасности не отменяет необходимости защищать свою личную информацию.