Витік даних у SafePal: 40 000 користувачів під загрозою цільових фішингових атак

Виробник апаратних криптогаманців SafePal розкрив серйозний інцидент безпеки, що зачепив майже 39 798 клієнтів. Під час витоку персональні дані — імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень — опинилися в руках третіх осіб. Це тривожний сигнал для всієї індустрії, враховуючи, що подібні відомості є золотою жилою для шахраїв.
Важливо підкреслити: інцидент не зачепив критично важливі дані, такі як сид-фрази, приватні ключі, паролі або банківські реквізити. SafePal не зберігає цю інформацію в принципі, що виключає прямий доступ зловмисників до коштів користувачів. Команда проєкту не виявила слідів несанкціонованого доступу до гаманців, що дещо пом'якшує картину, але не применшує ризиків для постраждалих клієнтів.
Головна загроза зараз — цілеспрямовані атаки. Витік відкриває можливості для фішингу: зловмисники можуть телефонувати, писати або розсилати повідомлення від імені служби підтримки SafePal, пропонуючи «повернення коштів», «оновлення прошивки» або перенаправляючи на підроблені ресурси. Команда вже моніторить фішингові сайти та домагається їх блокування, але користувачам варто проявити максимальну пильність.
Причина інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, пов'язаному з клієнтськими даними. Плагін некоректно обробляв доступ, дозволяючи стороннім особам переглядати замовлення інших користувачів. На момент публікації офіційної заяви вразливість було усунено, а захисні заходи посилено.
Інцидент зачепив клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Точні терміни експлуатації вразливості та момент її виявлення не розкриваються, що викликає питання щодо прозорості процесу. Наразі SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень.
У межах правових вимог компанія скоротила термін зберігання даних до 90 днів і повідомила логістичних партнерів, запросивши перевірку їхніх систем на предмет компрометації. Це розумний крок, враховуючи, що аналогічний інцидент стався в Trezor лише за кілька днів до цього — 13 серпня через злам логістичного партнера ShipMonk.
Мій аналіз: Цей витік — чергове нагадування про те, що навіть апаратні гаманці, які вважаються еталоном безпеки, вразливі на рівні периферійних сервісів. Для користувачів це урок: персональні дані, пов'язані з криптоактивами, потребують такого ж захисту, як і самі ключі. Рекомендую всім клієнтам SafePal, які потрапили в період ризику, змінити паролі та бути вкрай обережними з будь-якими вхідними запитами, особливо з пропозиціями «допомоги» або «оновлень».