Новини криптоміра

16.08.2026
16:21

Витік даних у SafePal: під ударом майже 40 000 користувачів апаратних гаманців

hack

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт витоку персональних даних, що торкнувся близько 39 798 клієнтів. У результаті інциденту в розпорядженні третіх осіб опинилися імена користувачів, адреси доставки, номери телефонів, адреси електронної пошти, а також деталі оформлених замовлень.

Важливо підкреслити, що критична фінансова інформація не постраждала. Сид-фрази, приватні ключі, паролі, банківські реквізити, номери карток і посвідчень особи залишилися в безпеці, оскільки SafePal принципово не збирає та не зберігає такі дані у своїх системах. На даний момент команда проєкту не виявила жодних ознак несанкціонованого доступу до гаманців або коштів користувачів.

Тим не менш, загроза залишається реальною. Зловмисники, які отримали доступ до витоку даних, можуть використовувати їх для проведення цільових фішингових атак. Очікуються спроби дзвінків і повідомлень від імені служби підтримки, пропозиції хибного повернення коштів, вимоги оновити прошивку або переходи на підроблені веб-ресурси. У SafePal уже активно моніторять фішингові сайти та домагаються їх примусового блокування.

Причини та масштаб інциденту

Корінь проблеми криється в помилці авторизації всередині плагіна для відстеження замовлень, інтегрованого з клієнтськими даними. Плагін некоректно обробляв запити доступу, що дозволяло сторонній особі переглядати замовлення інших клієнтів. На момент публікації офіційної заяви розробники вже усунули вразливість і посилили заходи захисту.

Інцидент торкнувся лише тих клієнтів, які здійснювали покупки в період з 2 березня 2025 року по 11 квітня 2026 року. Примітно, що SafePal не розкриває точну дату, коли вразливістю скористалися зловмисники, а також момент її виявлення командою. Зараз компанія проводить внутрішнє розслідування спільно з незалежними експертами з безпеки, а також планує повний аудит усієї системи обробки замовлень.

Відповідно до вимог законодавства, SafePal скоротила термін зберігання користувацьких даних у цій системі до 90 днів. Крім того, було повідомлено логістичних партнерів із проханням перевірити власні системи на предмет можливого впливу.

Це вже другий подібний випадок за останні дні. Раніше, 13 серпня, з аналогічною проблемою зіткнувся проєкт Trezor, де злом логістичного партнера ShipMonk призвів до витоку даних майже 14 000 клієнтів.

Мій коментар: Цей інцидент — чергове нагадування про те, що навіть найнадійніші апаратні гаманці вразливі на рівні екосистеми навколо них. Ключова проблема тут не в безпеці самих пристроїв, а в недбалості під час роботи з периферійними сервісами. Для користувачів це сигнал: завжди використовуйте окремі email-адреси та номери телефонів для покупок, пов'язаних із криптовалютою, і будьте вкрай обережні з будь-якими вхідними повідомленнями, навіть якщо вони виглядають офіційно.