Новости криптомира

17.08.2026
05:14

Утечка данных в SafePal: компрометация затронула почти 40 000 пользователей

hack

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки данных, затронувшей порядка 39 798 клиентов. В результате инцидента в распоряжении третьих лиц оказались персональные сведения: имена пользователей, адреса доставки, номера телефонов, электронные почты и детали заказов.

Важно подчеркнуть: инцидент не затронул критически чувствительную информацию. Сид-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и документов не были скомпрометированы — SafePal не хранит эти данные на своей стороне. Команда проекта не обнаружила признаков несанкционированного доступа к кошелькам или средствам пользователей, что несколько смягчает серьезность произошедшего.

Тем не менее, риски для пострадавших остаются высокими. Злоумышленники могут использовать утекшие данные для целевых фишинговых атак: звонки от имени поддержки, рассылка сообщений с предложением возврата средств, требования обновить прошивку или переход на поддельные сайты. SafePal уже мониторит фишинговые ресурсы и активно добивается их блокировки.

Причина инцидента

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Плагин некорректно обрабатывал права доступа, что позволяло посторонним лицам просматривать заказы других пользователей. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.

Инцидент затронул клиентов, совершавших заказы в период с 2 марта 2025 года по 11 апреля 2026 года. Точные сроки эксплуатации уязвимости и момент ее обнаружения не раскрываются. Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности, а также планирует полный аудит системы обработки заказов.

В соответствии с регуляторными требованиями, компания сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, запросив проверку их систем на предмет возможного воздействия.

Примечательно, что это уже второй подобный случай за неделю. Ранее, 13 августа, с аналогичной проблемой столкнулся Trezor: взлом логистического партнера ShipMonk привел к утечке персональных данных почти 14 000 клиентов. Такая серия инцидентов в индустрии аппаратных кошельков вызывает вопросы к стандартам безопасности в цепочках поставок и обработки пользовательских данных.

Мой комментарий: Хотя SafePal и подчеркивает, что средства пользователей не пострадали, утечка персональных данных — это серьезный сигнал для всей индустрии. Аппаратные кошельки позиционируются как максимально защищенное решение, и любой сбой в периферийных системах подрывает доверие к бренду. Рекомендую пострадавшим пользователям быть предельно бдительными к любым входящим сообщениям, особенно с просьбами о предоставлении данных или переходе по ссылкам.