Новости криптомира

17.08.2026
05:40

SafePal раскрывает утечку данных: 40 000 пользователей под угрозой целевых атак

hack

Производитель аппаратных криптокошельков SafePal официально подтвердил факт утечки персональных данных, затронувшей порядка 39 798 клиентов. В ходе инцидента, раскрытого 16 августа, в руки третьих лиц попали имена пользователей, адреса доставки, номера телефонов, электронные почты и детали заказов. Это классический набор данных для построения таргетированных фишинговых кампаний.

Важно подчеркнуть: критическая финансовая информация не скомпрометирована. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные карт не хранились на затронутых серверах, поэтому прямой угрозы средствам пользователей нет. На данный момент команда проекта не обнаружила следов несанкционированного доступа к кошелькам или попыток вывода активов.

Однако главный риск кроется в социальной инженерии. Злоумышленники, имея на руках персональные данные, могут выдавать себя за службу поддержки SafePal, предлагать «возврат средств», требовать «обновить прошивку» или направлять жертв на фишинговые ресурсы. Сейчас команда проекта активно мониторит поддельные сайты и домены, добиваясь их блокировки.

Причина инцидента и масштаб

Корень проблемы — ошибка авторизации в плагине отслеживания заказов, интегрированном с клиентской базой. Плагин некорректно обрабатывал права доступа, что позволяло постороннему лицу просматривать заказы других пользователей. Разработчики заявили, что уязвимость уже устранена, а защитные меры усилены.

Инцидент затронул клиентов, совершавших покупки в период с 2 марта 2025 по 11 апреля 2026 года. Примечательно, что SafePal не раскрывает точные даты эксплуатации уязвимости и момент ее обнаружения, что оставляет вопросы о времени нахождения данных в руках злоумышленников. В рамках расследования, проводимого совместно с независимой компанией по безопасности, запланирован полный аудит системы обработки заказов.

В качестве превентивных мер компания сократила срок хранения данных в этой системе до 90 дней в соответствии с регуляторными требованиями, а также уведомила логистических партнеров, попросив их проверить собственные системы на предмет компрометации.

Это второй подобный случай за неделю: ранее с аналогичной проблемой столкнулся проект Trezor, где утечка данных почти 14 000 клиентов произошла через взлом логистического партнера ShipMonk.

Мой комментарий: Данный инцидент в очередной раз подчеркивает, что аппаратная безопасность кошелька бесполезна, если атака направлена на человеческий фактор и периметр обработки данных. Пользователям SafePal и Trezor, оформлявшим заказы в указанные периоды, следует быть максимально бдительными к любым входящим сообщениям, даже если они выглядят официально. Всегда проверяйте адреса сайтов вручную и игнорируйте любые запросы на «срочные обновления» или «верификацию» — официальная поддержка никогда не запрашивает сид-фразу или приватные ключи.