SafePal раскрывает утечку данных: 40 000 пользователей под угрозой целевых атак

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент, связанный с несанкционированным доступом к базе данных клиентов. В результате уязвимости в системе обработки заказов в руки третьих лиц попала персональная информация примерно 39 798 пользователей. Скомпрометированные данные включают имена, адреса доставки, номера телефонов, адреса электронной почты и детали заказов.
Важно подчеркнуть: инцидент не затронул критически важные для безопасности средства — сид-фразы, приватные ключи, пароли, банковские реквизиты и данные платежных карт. SafePal не хранит эту информацию на своих серверах, что существенно снижает риск прямого хищения цифровых активов. По данным проведенного расследования, признаков несанкционированного доступа к кошелькам или средствам пользователей обнаружено не было.
Тем не менее, риски остаются высокими. Утечка персональных данных открывает широкое поле для целевых фишинговых атак. Злоумышленники, обладая такой информацией, могут выдавать себя за сотрудников поддержки SafePal, звонить, писать в мессенджерах, предлагать «возврат средств», требовать «обновить прошивку» или перенаправлять жертв на поддельные веб-сайты. В настоящий момент команда проекта активно мониторит мошеннические ресурсы и добивается их блокировки.
Технические детали инцидента
Корень проблемы — ошибка авторизации в плагине отслеживания заказов. Этот компонент, связанный с клиентскими данными, некорректно обрабатывал права доступа, что позволяло постороннему лицу просматривать заказы других пользователей. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.
Инцидент затронул клиентов, оформивших заказы в период с 2 марта 2025 по 11 апреля 2026 года. Компания пока не раскрывает точные сроки эксплуатации уязвимости и момент ее обнаружения. Сейчас SafePal проводит совместное расследование с независимой компанией по безопасности, а также планирует полный аудит системы обработки заказов. В качестве превентивной меры срок хранения данных в этой системе сокращен до 90 дней, а логистические партнеры уведомлены и проверяют свои системы на предмет компрометации.
Этот инцидент — второй серьезный случай утечки в индустрии аппаратных кошельков за последние дни. Ранее, 13 августа, стало известно о взломе логистического партнера Trezor, что привело к утечке данных почти 14 000 клиентов. Очевидна тревожная тенденция: злоумышленники все чаще атакуют не сами кошельки, а более уязвимые звенья — процессинговые и логистические системы. Это подчеркивает, что даже самые защищенные аппаратные решения уязвимы на уровне экосистемы, и пользователям необходимо сохранять бдительность, особенно в отношении любых входящих сообщений, якобы исходящих от производителей.