Утечка данных в SafePal: почти 40 000 пользователей под угрозой целевых фишинговых атак

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил факт компрометации персональных данных значительной части своей клиентской базы. В результате инцидента в распоряжении третьих лиц оказалась информация о 39 798 пользователях, включая имена, физические адреса доставки, номера телефонов, адреса электронной почты и детали заказов.
Важно подчеркнуть, что данный инцидент носит ограниченный характер и не затронул критически важные финансовые данные. Сид-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и удостоверений личности остались в безопасности, поскольку SafePal по своей архитектуре не собирает и не хранит подобную информацию. На данный момент нет никаких признаков того, что злоумышленники получили доступ к средствам или кошелькам клиентов.
Однако не стоит недооценивать риски, связанные с утечкой персональных данных. Полученная информация представляет собой идеальную основу для проведения целевых фишинговых атак. Злоумышленники, обладая данными о заказах и контактах, могут выдавать себя за службу поддержки SafePal, предлагать ложные возвраты средств, требовать обновления прошивки или направлять пользователей на поддельные веб-ресурсы. Команда проекта уже ведет мониторинг фишинговых сайтов и предпринимает меры для их блокировки.
Технические детали инцидента
Корень проблемы кроется в ошибке авторизации в плагине отслеживания заказов, интегрированном с клиентскими данными. Этот плагин некорректно обрабатывал запросы на доступ к информации, что позволяло постороннему лицу просматривать заказы других пользователей. К моменту публикации официального заявления разработчики уже устранили уязвимость и усилили защитные меры.
Инцидент затронул клиентов, совершавших покупки в период с 2 марта 2025 по 11 апреля 2026 года. В компании пока не раскрывают точные сроки, когда именно была использована уязвимость и когда она была обнаружена. В настоящее время SafePal проводит внутреннее расследование совместно с независимой компанией по безопасности, а также планирует осуществить полный аудит всей системы обработки заказов.
В качестве превентивных мер компания сократила срок хранения данных в уязвимой системе до 90 дней в соответствии с требованиями законодательства, а также уведомила логистических партнеров с просьбой проверить свои системы на предмет возможного воздействия.
Это уже второй подобный случай за последние дни. Ранее, 13 августа, с аналогичной проблемой столкнулся проект Trezor, где утечка данных через логистического партнера ShipMonk затронула почти 14 000 клиентов.
Мой комментарий: Эта ситуация в очередной раз демонстрирует, что даже самые надежные аппаратные кошельки уязвимы на уровне экосистемы вокруг них. Инвесторы должны понимать: безопасность — это не только защита приватных ключей, но и бдительность в отношении любых коммуникаций, особенно после утечек данных. Целевой фишинг с использованием реальных данных о заказах — один из самых опасных векторов атак, поэтому пользователям SafePal следует проявлять максимальную осторожность и игнорировать любые подозрительные запросы на перевод средств или раскрытие конфиденциальной информации.