Утечка данных в SafePal: 40 000 пользователей под угрозой фишинга

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки персональных данных, затронувшей примерно 39 798 клиентов. В руки третьих лиц попали имена, адреса доставки, номера телефонов, электронные почты и детали заказов пользователей.
Важно подчеркнуть: инцидент не затронул критически чувствительную информацию. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные документов остались в безопасности — SafePal принципиально не хранит такие сведения на своих серверах. Команда проекта не обнаружила каких-либо признаков несанкционированного доступа к кошелькам или средствам пользователей.
Однако главная угроза кроется в другом. Утечка персональных данных открывает широкое поле для целевых атак: злоумышленники могут выдавать себя за сотрудников поддержки, звонить, писать в мессенджерах, предлагать «возврат средств» или требовать «обновить прошивку». Все это — классические сценарии фишинга, направленные на кражу средств. В настоящее время SafePal активно мониторит поддельные ресурсы и добивается их блокировки.
Причина инцидента
Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентской базой. Плагин некорректно обрабатывал запросы на доступ, что позволяло постороннему лицу просматривать заказы других пользователей. К моменту публикации заявления разработчики уже устранили уязвимость и усилили защитные меры.
Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 по 11 апреля 2026 года. Точные сроки эксплуатации уязвимости и момент ее обнаружения пока не раскрываются. В настоящее время SafePal проводит совместное расследование с независимой компанией по безопасности, а также планирует полный аудит системы обработки заказов.
В соответствии с законодательством, компания сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, запросив проверку их систем на предмет компрометации.
Это уже второй подобный случай за неделю. Ранее, 13 августа, с аналогичной утечкой столкнулся проект Trezor: взлом логистического партнера ShipMonk привел к раскрытию данных почти 14 000 клиентов. Ситуация наглядно демонстрирует, что даже самые защищенные криптокошельки уязвимы через сторонние сервисы, работающие с персональными данными.
Мой комментарий: Инциденты SafePal и Trezor — это тревожный звонок для всей индустрии. Аппаратные кошельки остаются золотым стандартом безопасности средств, но их пользователи сталкиваются с главным риском — социальной инженерией. Если вы получили подобное уведомление, помните: официальная поддержка никогда не запросит вашу сид-фразу или приватный ключ. Верифицируйте любые контакты через официальные каналы проекта.