Витік даних у SafePal: під ударом майже 40 000 користувачів апаратних гаманців

16 серпня компанія SafePal, відомий виробник апаратних криптогаманців, офіційно підтвердила факт компрометації персональних даних значної частини своєї клієнтської бази. Внаслідок інциденту в розпорядженні третіх осіб опинилася інформація про 39 798 користувачів, включно з їхніми іменами, адресами доставки, номерами телефонів, електронними поштами та деталями замовлень.
Критично важливим моментом є те, що витік не зачепив фінансові та криптографічні дані. Сид-фрази, приватні ключі, паролі, банківські реквізити та номери карток не були скомпрометовані, оскільки SafePal принципово не зберігає подібну інформацію на своїх серверах. Команда проєкту не виявила жодних свідчень несанкціонованого доступу до коштів або гаманців користувачів.
Однак не варто недооцінювати ризики. Витік персональних даних відкриває широке поле для цільових фішингових атак. Зловмисники, володіючи такою інформацією, можуть видавати себе за службу підтримки SafePal, телефонувати або писати жертвам, пропонуючи «повернення коштів», «оновлення прошивки» або перенаправляючи на підроблені ресурси для крадіжки сид-фраз. Зараз команда проєкту активно моніторить фішингові домени та домагається їхнього блокування.
Причина та масштаб інциденту
Корінь проблеми криється в помилці авторизації в плагіні для відстеження замовлень. Цей компонент, пов'язаний із клієнтськими даними, некоректно обробляв запити на доступ, що дозволяло сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви вразливість було усунено, а захисні заходи посилено.
Інцидент зачепив клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Примітно, що SafePal не розкриває точні терміни експлуатації вразливості та момент її виявлення, що залишає низку питань щодо прозорості процесу.
Як превентивні заходи компанія вже скоротила термін зберігання даних у системі обробки замовлень до 90 днів відповідно до вимог законодавства. Крім того, повідомлено логістичних партнерів із проханням перевірити свої системи на предмет можливого впливу. Розслідування ведеться спільно з незалежними експертами з безпеки, а також заплановано повний аудит усієї інфраструктури обробки замовлень.
Це другий подібний інцидент за останні дні. Раніше, 13 серпня, з аналогічною проблемою зіткнувся Trezor, чий логістичний партнер ShipMonk допустив витік даних майже 14 000 клієнтів. Ця серія подій підкреслює системну проблему: навіть найзахищеніші апаратні гаманці вразливі через свої периферійні сервіси, такі як логістика та обробка замовлень.
Мій коментар: Цей випадок — ще одне нагадування про те, що безпека криптоіндустрії не обмежується захистом приватних ключів. Атаки на ланцюг постачання та допоміжні сервіси стають улюбленим вектором для зловмисників. Користувачам слід зберігати пильність, особливо під час отримання підозрілих повідомлень від імені виробників гаманців, і завжди перевіряти адреси офіційних сайтів.