Новини криптоміра

16.08.2026
14:10

Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів

hack

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт витоку даних, що торкнувся приблизно 39 798 користувачів. До рук третіх осіб потрапили імена клієнтів, адреси доставки, номери телефонів, електронні пошти та деталізація замовлень. Це серйозний інцидент, який потребує пильної уваги з боку власників пристроїв бренду.

Важливо підкреслити, що критична фінансова інформація — сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток — не була скомпрометована. SafePal не зберігає ці дані на своїх серверах, що є стандартом безпеки для індустрії. На даний момент команда проєкту не виявила жодних ознак несанкціонованого доступу до гаманців або коштів користувачів.

Однак витік персональних даних відкриває широке поле для цілеспрямованих атак. Зловмисники, володіючи такою інформацією, можуть видавати себе за співробітників підтримки, телефонувати, писати в месенджерах, пропонувати фальшиві повернення коштів або вимагати «оновити прошивку», перенаправляючи жертв на фішингові сайти. Наразі SafePal активно моніторить підроблені ресурси та домагається їх блокування.

Причина інциденту та масштаб

Корінь проблеми криється в помилці авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Плагін некоректно обробляв права доступу, що дозволяло сторонній особі переглядати замовлення інших клієнтів. Розробники вже усунули вразливість і посилили захисні заходи на момент публікації заяви.

Інцидент торкнувся клієнтів, які здійснювали покупки в період з 2 березня 2025 по 11 квітня 2026 року. Точні терміни експлуатації вразливості та момент її виявлення не розкриваються, що викликає певні питання щодо прозорості процесу. Зараз компанія проводить розслідування спільно з незалежними експертами з безпеки та планує повний аудит системи обробки замовлень.

Відповідно до вимог законодавства, SafePal скоротив термін зберігання даних у цій системі до 90 днів і повідомив логістичних партнерів, попросивши їх перевірити власні системи на предмет компрометації.

Це вже другий подібний випадок за тиждень. Раніше, 13 серпня, аналогічна ситуація сталася з проєктом Trezor, де злом логістичного партнера ShipMonk призвів до витоку даних майже 14 000 клієнтів. Така серія інцидентів вказує на системну проблему в індустрії: безпека апаратних гаманців часто виявляється вищою, ніж безпека супутніх сервісів, таких як логістика та підтримка.

Мій аналіз: Цей інцидент — чергове нагадування про те, що навіть найнадійніші апаратні гаманці вразливі через екосистему навколо них. Користувачам SafePal слід бути максимально пильними: не переходити за підозрілими посиланнями з SMS та email, ігнорувати будь-які дзвінки від «підтримки» та завжди перевіряти адреси сайтів вручну. Зберігання коштів не постраждало, але ваша особиста інформація тепер у руках зловмисників, і це створює довгострокові ризики для соціальної інженерії.