Витік даних у SafePal: 40 000 користувачів під загрозою фішингу

Виробник апаратних криптогаманців SafePal розкрив серйозний інцидент, що торкнувся майже 39 798 клієнтів. У результаті витоку конфіденційні дані — імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень — опинилися в руках третіх осіб. Це тривожний сигнал для всього сектора, враховуючи, що подібні атаки стають дедалі системнішими.
Важливо підкреслити: критична інформація, така як сид-фрази, приватні ключі, паролі та банківські реквізити, не постраждала. SafePal не зберігає ці дані на своїх серверах, що є правильною архітектурною практикою для апаратних гаманців. Наразі немає жодних свідчень того, що зловмисники отримали доступ до коштів або самих пристроїв користувачів.
Механізм атаки та ризики
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був інтегрований із клієнтськими даними. Плагін некоректно обробляв права доступу, що дозволяло стороннім особам переглядати замовлення інших користувачів. Розробники вже усунули вразливість і посилили захисні заходи, однак інцидент торкнувся замовлень, оформлених у період з 2 березня 2025 по 11 квітня 2026 року.
Головна загроза зараз — цілеспрямовані фішингові атаки. Зловмисники, маючи на руках особисті дані, можуть видавати себе за службу підтримки SafePal, пропонувати фальшиві повернення коштів, вимагати оновити прошивку або перенаправляти на підроблені сайти. Команда проєкту вже моніторить фішингові ресурси та домагається їх блокування, а також проводить спільне розслідування з незалежними експертами з безпеки.
У відповідь на інцидент SafePal скоротив термін зберігання даних у системі обробки замовлень до 90 днів і повідомив логістичних партнерів, щоб перевірити їхні системи на предмет компрометації. Це розумний крок, враховуючи, що аналогічна ситуація сталася з Trezor лише кілька днів тому — 13 серпня витік через логістичного партнера ShipMonk торкнувся майже 14 000 клієнтів.
Мій аналіз: Цей випадок підкреслює, що навіть найзахищеніші апаратні гаманці вразливі на рівні екосистеми — через сторонні сервіси та плагіни. Для індустрії це урок: безпека має бути наскрізною, від коду до ланцюга постачання. Користувачам же рекомендую бути гранично обережними з будь-якими повідомленнями, що посилаються на SafePal, і завжди перевіряти адреси сайтів вручну.