Витік даних у SafePal: під ударом майже 40 000 користувачів апаратних гаманців

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком персональних даних, що зачепив близько 39 798 клієнтів. У результаті несанкціонованого доступу до рук третіх осіб потрапили імена користувачів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень.
Важливо підкреслити: критична фінансова інформація не постраждала. Сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток не були скомпрометовані, оскільки SafePal, за заявою команди, не зберігає подібні відомості на своїх серверах. На даний момент немає жодних свідчень того, що зловмисники отримали доступ до коштів або гаманців користувачів.
Однак розслаблятися зарано. Витік створює сприятливий ґрунт для цільових фішингових атак. Зловмисники, володіючи контактними даними, можуть видавати себе за службу підтримки SafePal, пропонувати фальшиве повернення коштів, вимагати «оновити прошивку» або перенаправляти жертв на підроблені веб-ресурси. Команда проєкту вже моніторить фішингові домени та активно домагається їх блокування.
Причина інциденту та масштаб збитків
Корінь проблеми криється в помилці авторизації в плагіні відстеження замовлень, інтегрованому з клієнтською базою. Через некоректну обробку прав доступу сторонній користувач міг переглядати замовлення інших клієнтів. На момент публікації заяви вразливість було усунено, а захисні заходи посилено.
Інцидент зачепив клієнтів, які здійснювали покупки в період з 2 березня 2025 року по 11 квітня 2026 року. SafePal поки що не розкриває точні терміни експлуатації вразливості та момент її виявлення. Зараз проводиться спільне розслідування з незалежною компанією з безпеки, а також заплановано повний аудит системи обробки замовлень.
Як превентивний захід компанія скоротила термін зберігання даних в уразливій системі до 90 днів і повідомила логістичних партнерів, попросивши їх перевірити свої системи на предмет компрометації. Примітно, що всього за кілька днів до цього, 13 серпня, аналогічна проблема виявилася у конкурента SafePal — проєкту Trezor, де витік даних зачепив майже 14 000 клієнтів.
Мій аналіз: Цей інцидент — чергове нагадування про те, що навіть найзахищеніші апаратні гаманці не гарантують повної анонімності та безпеки, коли йдеться про супутні сервіси, такі як доставка та логістика. Дані про замовлення — це слабка ланка в екосистемі, і користувачам варто бути гранично обережними з будь-якими вхідними повідомленнями, навіть якщо вони виглядають офіційно. Уважність — ваш головний актив в умовах зростаючої кількості подібних атак.