Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що зачепив приблизно 39 798 клієнтів. До рук третіх осіб потрапили імена користувачів, адреси доставки, номери телефонів, адреси електронної пошти, а також деталі оформлених замовлень.
Важливо підкреслити: компрометація не зачепила критично чутливі дані — сид-фрази, приватні ключі, паролі, банківські реквізити, номери карток і посвідчень особи. Як пояснили в команді проєкту, подібна інформація взагалі не збирається і не зберігається на їхніх серверах. На даний момент немає жодних ознак того, що зловмисники отримали доступ до гаманців або коштів користувачів.
Тим не менш, ризики для постраждалих клієнтів зберігаються. Витік персональних даних відкриває можливості для цілеспрямованих атак: зловмисники можуть телефонувати, писати або надсилати повідомлення від імені служби підтримки, пропонуючи «повернення коштів», вимагаючи «оновити прошивку» або перенаправляючи на фішингові сайти. У SafePal уже моніторять підроблені ресурси та активно домагаються їх блокування.
Причина інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, інтегрованому з клієнтськими даними. Плагін некоректно обробляв права доступу, що дозволяло стороннім особам переглядати замовлення інших користувачів. На момент публікації заяви розробники вже усунули вразливість і посилили заходи захисту.
Інцидент зачепив клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. При цьому в компанії не уточнили, коли саме була використана вразливість і коли її виявили. Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень.
Відповідно до вимог законодавства, термін зберігання даних у цій системі скорочено до 90 днів. Також повідомлено логістичних партнерів із проханням перевірити, чи не зачепила проблема їхню інфраструктуру.
Це вже другий подібний випадок за тиждень: 13 серпня аналогічна ситуація сталася з проєктом Trezor, де злом логістичного партнера ShipMonk призвів до витоку персональних даних майже 14 000 клієнтів.
Мій коментар: Цей інцидент — чергове нагадування про те, що навіть апаратні гаманці, які вважаються еталоном безпеки, вразливі на рівні інфраструктури навколо них. Користувачам варто бути гранично обережними з будь-якими вхідними повідомленнями від «підтримки» і завжди перевіряти адреси сайтів. Індустрії ж необхідно переглянути підхід до зберігання та обробки персональних даних, мінімізуючи їх збір і терміни зберігання.