Новини криптоміра

16.08.2026
15:11

Витік даних у SafePal: під ударом майже 40 000 користувачів апаратних гаманців

hack

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт компрометації персональних даних значної частини своєї клієнтської бази. Внаслідок інциденту в розпорядженні третіх осіб опинилася інформація приблизно 39 798 користувачів, включно з іменами, адресами доставки, номерами телефонів, електронними поштами та деталями замовлень.

Важливо підкреслити, що критична фінансова інформація не постраждала. Сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток не були скомпрометовані, оскільки компанія принципово не зберігає подібні відомості на своїх серверах. Ретельний моніторинг не виявив жодних ознак несанкціонованого доступу до гаманців або коштів користувачів.

Тим не менш, загроза залишається реальною. Витік відкриває широке поле для цілеспрямованих фішингових атак: зловмисники можуть видавати себе за службу підтримки SafePal, пропонувати фальшиві повернення коштів, вимагати оновлення прошивки або спрямовувати жертв на підроблені веб-ресурси. На даний момент команда проєкту активно відстежує шахрайські сайти та домагається їх блокування.

Анатомія інциденту

Корінь проблеми криється в помилці авторизації в плагіні відстеження замовлень, інтегрованому з клієнтськими даними. Плагін некоректно обробляв права доступу, що дозволяло сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви вразливість була усунена, а захисні механізми посилені.

Інцидент торкнувся клієнтів, які здійснювали покупки в період з 2 березня 2025 року по 11 квітня 2026 року. Компанія поки що не розкриває точні терміни експлуатації вразливості та момент її виявлення. Наразі проводиться спільне розслідування з незалежною аудиторською компанією, а також заплановано комплексний аудит усієї системи обробки замовлень.

У рамках превентивних заходів SafePal скоротив термін зберігання даних в уразливій системі до 90 днів і повідомив логістичних партнерів, запросивши перевірку їхніх систем на предмет можливого впливу.

Примітно, що це вже другий подібний випадок за останні дні. Раніше, 13 серпня, з аналогічною проблемою зіткнувся конкурент SafePal — проєкт Trezor, чий логістичний партнер ShipMonk допустив витік даних майже 14 000 клієнтів.

Мій коментар: Ця серія інцидентів в індустрії апаратних гаманців — тривожний сигнал. Хоча кошти користувачів і захищені, витік PII (персональних даних) створює сприятливий ґрунт для соціальної інженерії, яка залишається одним із найефективніших векторів атак у криптопросторі. Користувачам SafePal і Trezor слід бути гранично пильними та ігнорувати будь-які непрохані комунікації, що нібито надходять від виробників гаманців.