Витік даних у SafePal: 40 000 користувачів під загрозою фішингу — мій аналіз інциденту

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив витік даних, що торкнувся близько 39 798 користувачів. До рук третіх осіб потрапили імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень клієнтів. Це серйозний сигнал для всього ринку, враховуючи, що інцидент стався лише через кілька днів після аналогічної проблеми у конкурента — Trezor.
Що саме сталося
Ключовий момент: витік не торкнувся сид-фраз, приватних ключів, паролів або фінансових даних. SafePal не зберігає цю інформацію, що підтверджує їхню архітектуру безпеки. Команда проєкту не виявила слідів несанкціонованого доступу до коштів користувачів. Однак це не знижує ризики: зловмисники тепер мають достатньо даних для цілеспрямованих атак — фейкові дзвінки від «підтримки», фішингові листи з пропозиціями повернення коштів або вимогами оновити прошивку.
Причина вразливості
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Плагін некоректно обробляв доступ, дозволяючи стороннім особам бачити замовлення інших користувачів. На момент публікації заяви розробники вже усунули баг і посилили захисні заходи. Інцидент торкнувся замовлень, оформлених з 2 березня 2025 по 11 квітня 2026 року, але точний час експлуатації вразливості залишається невідомим.
Мої висновки та рекомендації
Цей випадок — яскравий приклад того, що навіть апаратні гаманці вразливі на рівні периферійних сервісів. Поки кошти в безпеці, але витік персональних даних відкриває вікно для соціальної інженерії. Я наполегливо рекомендую всім користувачам SafePal, які оформлювали замовлення у вказаний період, бути гранично обережними: не переходити за посиланнями з підозрілих повідомлень, не повідомляти коди та не встановлювати оновлення без перевірки через офіційні канали.
SafePal уже скоротив термін зберігання даних до 90 днів, проводить аудит усієї системи обробки замовлень і співпрацює з незалежними експертами з безпеки. Однак індустрія має засвоїти урок: безпека гаманця — це не лише криптографія, а й захист усього ланцюга обробки даних клієнтів. Інакше ми ризикуємо побачити хвилю цілеспрямованих атак, яка може підірвати довіру до апаратних рішень загалом.