Утечка данных в SafePal: почти 40 000 пользователей аппаратных кошельков под угрозой фишинга

16 августа производитель аппаратных криптокошельков SafePal официально подтвердил инцидент с утечкой данных, затронувший порядка 39 798 пользователей. В руки третьих лиц попали имена, адреса доставки, номера телефонов, электронные почты и детали заказов клиентов.
Важно подчеркнуть: критическая финансовая информация не скомпрометирована. Сид-фразы, приватные ключи, пароли, банковские реквизиты и данные платежных карт не хранятся на серверах SafePal, поэтому доступ к средствам пользователей злоумышленники не получили. На данный момент нет никаких признаков несанкционированных транзакций или взлома кошельков.
Тем не менее, угроза остается серьезной. Утечка персональных данных открывает широкое поле для целевых фишинговых атак. Злоумышленники могут связываться с жертвами от имени службы поддержки, предлагать «возврат средств», требовать «обновить прошивку» или перенаправлять на поддельные сайты. Команда SafePal уже мониторит фишинговые ресурсы и активно добивается их блокировки.
Причина инцидента
Корень проблемы — ошибка авторизации в плагине отслеживания заказов. Этот компонент, связанный с клиентскими данными, некорректно обрабатывал права доступа, что позволяло посторонним видеть заказы других пользователей. К моменту публикации заявления уязвимость была устранена, а защитные меры усилены.
Инцидент затронул клиентов, оформлявших заказы в период с 2 марта 2025 по 11 апреля 2026 года. Точное время эксплуатации уязвимости и момент ее обнаружения компания не раскрывает. Сейчас SafePal проводит расследование совместно с независимыми экспертами по безопасности и планирует полный аудит системы обработки заказов.
В качестве превентивной меры компания сократила срок хранения данных в этой системе до 90 дней и уведомила логистических партнеров, попросив их проверить собственные системы на предмет компрометации.
Это уже второй подобный случай за неделю. Ранее, 13 августа, о похожей утечке сообщил проект Trezor — взлом логистического партнера ShipMonk привел к раскрытию данных почти 14 000 клиентов.
Мой комментарий: Эта серия инцидентов — тревожный сигнал для всей индустрии. Аппаратные кошельки остаются одним из самых безопасных способов хранения криптоактивов, но их производители — это еще и компании с клиентской базой, обрабатывающие персональные данные. Атаки смещаются с самих устройств на инфраструктуру и цепочки поставок. Пользователям стоит быть предельно бдительными: любые сообщения о «проблемах с кошельком» или «обновлениях прошивки» должны проверяться только через официальные каналы. Ваша сид-фраза — это единственное, что злоумышленники не смогут украсть, если вы сами ее не раскроете.