Новости криптомира

17.08.2026
06:41

Утечка данных в SafePal: под ударом почти 40 000 пользователей аппаратных кошельков

hack

Производитель аппаратных криптокошельков SafePal раскрыл масштабный инцидент, затронувший порядка 39 798 клиентов. В руки третьих лиц попали персональные данные: имена, адреса доставки, номера телефонов, электронные почты и детали заказов. Это серьезный удар по приватности пользователей, однако есть и обнадеживающие новости.

Критически важная информация, такая как сид-фразы, приватные ключи, пароли и банковские реквизиты, осталась в безопасности. SafePal не хранит эти данные на своих серверах, что является стандартом для аппаратных кошельков. Команда проекта не обнаружила признаков компрометации средств или доступа к кошелькам.

Тем не менее, утечка открывает возможности для целевых фишинговых атак. Злоумышленники, обладая персональными данными, могут звонить, писать или отправлять сообщения от имени службы поддержки, предлагая «возврат средств», требуя «обновить прошивку» или перенаправляя на поддельные сайты. В SafePal уже мониторят фишинговые ресурсы и добиваются их блокировки.

Причина инцидента

Корень проблемы — ошибка авторизации в плагине отслеживания заказов. Этот компонент некорректно обрабатывал права доступа, позволяя посторонним лицам просматривать заказы других клиентов. К моменту публикации заявления разработчики уже устранили уязвимость и усилили меры защиты.

Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 по 11 апреля 2026 года. Точные сроки эксплуатации уязвимости и момент ее обнаружения не раскрываются. Сейчас SafePal проводит расследование совместно с независимой компанией по безопасности и планирует полный аудит системы обработки заказов.

В соответствии с требованиями законодательства, компания сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, попросив их проверить свои системы на предмет возможного воздействия.

Это уже второй подобный случай за последние дни. Ранее, 13 августа, с аналогичной проблемой столкнулся проект Trezor: взлом логистического партнера ShipMonk привел к утечке персональных данных почти 14 000 клиентов.

Мой анализ: Данная утечка — очередное напоминание о том, что даже аппаратные кошельки не защищают от компрометации персональных данных, связанных с доставкой. Злоумышленники все чаще используют социальную инженерию, а не технический взлом. Пользователям следует проявлять максимальную бдительность и игнорировать любые запросы, поступающие от «поддержки» — особенно те, что требуют срочных действий или ввода seed-фразы.