Новости криптомира

17.08.2026
04:35

Утечка данных в SafePal: данные 40 000 пользователей оказались под угрозой

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой персональных данных, затронувший порядка 39 798 пользователей. В руки третьих лиц попали имена клиентов, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный сигнал для всей индустрии, учитывая, что подобные данные — идеальная база для целевых фишинговых атак.

Важно подчеркнуть: критическая финансовая информация не скомпрометирована. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные карт не хранятся на серверах SafePal, поэтому доступ к кошелькам и средствам пользователей злоумышленники не получили. Команда проекта не обнаружила следов несанкционированного доступа к активам клиентов.

Однако утечка создает благоприятную почву для социальной инженерии. Злоумышленники могут выдавать себя за службу поддержки, предлагать «возврат средств», требовать обновить прошивку или заманивать на фишинговые сайты. В SafePal уже мониторят поддельные ресурсы и активно добиваются их блокировки, но пользователям стоит быть предельно бдительными.

Причина и масштаб инцидента

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал права доступа, что позволяло посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления уязвимость уже была устранена, а защитные меры усилены.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 по 11 апреля 2026 года. Точные даты эксплуатации уязвимости и ее обнаружения не раскрываются. Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов.

В соответствии с законодательством, срок хранения данных сокращен до 90 дней, а логистические партнеры уведомлены о необходимости проверки своих систем на предмет компрометации. Примечательно, что это второй подобный случай за неделю: 13 августа о похожей утечке почти 14 000 клиентов сообщил проект Trezor, чей логистический партнер ShipMonk был взломан.

Мой анализ: Эта ситуация — очередное напоминание, что даже аппаратные кошельки, защищающие ключи от цифровых угроз, уязвимы на уровне инфраструктуры. Пользователям следует рассматривать любые сообщения от «поддержки» как потенциальный фишинг и всегда перепроверять адреса сайтов. Индустрии же пора задуматься о стандартизации безопасности обработки персональных данных, иначе такие утечки станут системной проблемой.