Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів

Виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що зачепив близько 39 798 клієнтів. До рук третіх осіб потрапили персональні відомості: імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всієї індустрії, оскільки навіть апаратні рішення, які вважаються еталоном безпеки, виявляються вразливими на рівні супутніх сервісів.
Важливо підкреслити: інцидент не зачепив критично чутливі дані — сид-фрази, приватні ключі, паролі, банківські реквізити або номери карток. SafePal не зберігає подібну інформацію в принципі, що підтверджує відсутність слідів несанкціонованого доступу до гаманців або коштів користувачів. Тим не менш, витік персональних даних відкриває широке поле для цілеспрямованих атак.
Вектор атаки та потенційні ризики
Зловмисники, отримавши контактні дані, можуть ініціювати фішингові кампанії: телефонувати від імені підтримки, пропонувати хибне повернення коштів, вимагати оновити прошивку або перенаправляти на підроблені ресурси. Команда SafePal уже моніторить фішингові сайти та активно домагається їх блокування, але користувачам слід виявляти підвищену пильність.
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, інтегрованому з клієнтськими даними. Плагін некоректно обробляв права доступу, дозволяючи стороннім особам переглядати замовлення інших користувачів. На момент публікації заяви розробники усунули вразливість і посилили захисні заходи. Інцидент зачепив замовлення, оформлені в період з 2 березня 2025 по 11 квітня 2026 року, хоча точні терміни експлуатації вразливості залишаються нерозкритими.
Реакція та уроки для індустрії
SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень. Відповідно до регуляторних вимог, термін зберігання даних скорочено до 90 днів, а логістичних партнерів повідомлено про необхідність перевірки своїх систем.
Примітно, що це вже другий подібний випадок за тиждень: 13 серпня аналогічний витік стався у Trezor через злом логістичного партнера ShipMonk, зачепивши майже 14 000 клієнтів. Ця тенденція підкреслює системну проблему: безпека апаратних гаманців безпосередньо залежить від усього ланцюга постачання та обробки замовлень. Як аналітик, я рекомендую користувачам мінімізувати обсяг персональних даних, що надаються при купівлі обладнання, і завжди перевіряти автентичність комунікацій від імені виробників.