Новости криптомира

17.08.2026
03:53

Утечка данных в SafePal: инцидент затронул почти 40 000 пользователей аппаратных кошельков

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки персональных данных, затронувшей примерно 39 798 клиентов. В результате инцидента в распоряжении третьих лиц оказались имена пользователей, адреса доставки, номера телефонов, адреса электронной почты, а также детали оформленных заказов. Это серьезный сигнал для всей индустрии, поскольку даже аппаратные кошельки, считающиеся эталоном безопасности, оказываются уязвимыми на уровне сопутствующих сервисов.

Важно подчеркнуть: утечка не затронула критически чувствительные данные. Сид-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и документов не были скомпрометированы — SafePal принципиально не хранит эту информацию на своих серверах. Команда проекта заявила, что не обнаружила признаков несанкционированного доступа к средствам или кошелькам пользователей. Тем не менее, риски для пострадавших клиентов остаются высокими.

Злоумышленники, получившие доступ к личным данным, могут использовать их для целевых фишинговых атак. Речь идет о звонках и сообщениях от имени службы поддержки, предложениях «возврата средств», требованиях обновить прошивку или переходах на поддельные сайты. В SafePal уже мониторят фишинговые ресурсы и активно добиваются их блокировки, но пользователям следует проявлять повышенную бдительность.

Причина инцидента и реакция команды

Корень проблемы кроется в ошибке авторизации в плагине отслеживания заказов, интегрированном с клиентской базой. Плагин некорректно обрабатывал права доступа, что позволяло постороннему лицу просматривать заказы других пользователей. К моменту публикации заявления разработчики уже устранили уязвимость и усилили защитные меры. Инцидент затронул заказы, оформленные в период с 2 марта 2025 года по 11 апреля 2026 года, однако точное время эксплуатации уязвимости пока не раскрывается.

Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов. В соответствии с законодательством, срок хранения данных в этой системе был сокращен до 90 дней, а логистические партнеры уведомлены о необходимости проверки своих систем на предмет компрометации. Примечательно, что всего тремя днями ранее, 13 августа, аналогичный инцидент произошел с Trezor — взлом логистического партнера ShipMonk привел к утечке данных почти 14 000 клиентов.

Мой анализ: Эта волна инцидентов в индустрии аппаратных кошельков — тревожный звонок. Хакеры переключились с атак на сами устройства к атакам на периметр: логистику, плагины, саппорт. Пользователям стоит помнить, что безопасность — это не только хранение сид-фразы в железном корпусе, но и защита личной информации, которая может стать мостиком к вашим активам. Будьте готовы к фишингу и никогда не сообщайте конфиденциальные данные по телефону или в мессенджерах.