Новини криптоміра

16.08.2026
15:54

Витік даних у SafePal: майже 40 000 користувачів під загрозою цільових атак

hack

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що зачепив приблизно 39 798 користувачів. До рук третіх осіб потрапили імена клієнтів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всього ринку, враховуючи чутливість інформації про власників цифрових активів.

Важливо підкреслити: витік не зачепив сид-фрази, приватні ключі, паролі, банківські реквізити або дані платіжних карток. SafePal не зберігає подібну інформацію в принципі, що виключає прямий доступ зловмисників до коштів користувачів. Команда проєкту не виявила слідів несанкціонованого доступу до гаманців або активів клієнтів.

Однак головна загроза криється в іншому. Розкриті персональні дані — ідеальна база для цільових фішингових атак. Зловмисники можуть видавати себе за підтримку SafePal, пропонувати повернення коштів, вимагати оновити прошивку або заманювати на підроблені ресурси. На даний момент компанія активно моніторить фішингові сайти та домагається їх блокування.

Причина інциденту та масштаб

Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, інтегрованому з клієнтськими даними. Плагін некоректно обробляв права доступу, дозволяючи стороннім особам переглядати замовлення інших користувачів. На момент публікації заяви розробники вже усунули вразливість і посилили захисні заходи.

Інцидент зачепив клієнтів, які оформлювали замовлення в період з 2 березня 2025 по 11 квітня 2026 року. При цьому SafePal не розкриває точний час експлуатації вразливості та момент її виявлення. Зараз компанія проводить розслідування спільно з незалежними експертами з безпеки та планує повний аудит системи обробки замовлень. Відповідно до регуляторних вимог термін зберігання даних скорочено до 90 днів, а логістичних партнерів повідомлено про необхідність перевірки своїх систем.

Примітно, що лише за три дні до цього, 13 серпня, аналогічний інцидент стався з Trezor: злом логістичного партнера ShipMonk призвів до витоку даних майже 14 000 клієнтів. Ця серія подій демонструє тривожний тренд: навіть апаратні гаманці, які вважаються золотим стандартом безпеки, вразливі на рівні екосистеми — через сторонні сервіси та обробники даних.

Мій коментар: Для власників криптоактивів це чергове нагадування: захист коштів — лише частина завдання. Персональні дані — таке ж цінне поле для атак, і після подібних витоків варто бути особливо пильними до будь-яких вхідних повідомлень, навіть якщо вони виглядають офіційно. Ніколи не переходьте за посиланнями з підозрілих листів і не повідомляйте конфіденційну інформацію по телефону.