Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що торкнувся 39 798 користувачів. До рук третіх осіб потрапили імена клієнтів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всього ринку, враховуючи, що подібні дані часто стають основою для цілеспрямованих фішингових атак.
Важливо підкреслити: інцидент не зачепив критично важливі елементи безпеки — сид-фрази, приватні ключі, паролі, банківські реквізити, номери карток і документів. Як пояснює команда проєкту, такі дані взагалі не збираються і не зберігаються на їхніх серверах. Наразі немає жодних свідчень того, що зловмисники отримали доступ до гаманців або коштів користувачів.
Однак розслаблятися зарано. Витік персональних даних створює сприятливий ґрунт для соціальної інженерії. Зловмисники вже можуть використовувати отриману інформацію для дзвінків, розсилки повідомлень від імені служби підтримки SafePal, пропозицій про «повернення коштів», вимог оновити прошивку або переходів на фішингові сайти. Розробники зараз активно моніторять підроблені ресурси та домагаються їх блокування.
Причина інциденту та реакція команди
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Плагін некоректно обробляв доступ, дозволяючи стороннім особам бачити замовлення інших користувачів. На момент публікації заяви вразливість уже була усунена, а захисні заходи посилені.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 по 11 квітня 2026 року. Точні дати, коли зловмисники скористалися вразливістю, а також момент її виявлення, компанія не розкриває. Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень.
Відповідно до вимог законодавства, термін зберігання даних у цій системі скорочено до 90 днів. Також повідомлено логістичних партнерів із проханням перевірити свої системи на предмет можливого впливу.
Примітно, що це вже другий подібний випадок за тиждень. Раніше, 13 серпня, з аналогічною проблемою зіткнувся проєкт Trezor, де злам логістичного партнера ShipMonk призвів до витоку даних майже 14 000 клієнтів. Ця тенденція підкреслює системну вразливість екосистеми апаратних гаманців: навіть за бездоганного захисту самих пристроїв, слабкою ланкою часто виявляються периферійні сервіси.
Мій коментар: Користувачам SafePal та інших апаратних гаманців слід проявляти підвищену пильність у найближчі місяці. Будь-які несподівані повідомлення про «проблеми з акаунтом» або «оновлення прошивки» — це червоний прапорець. Завжди перевіряйте адреси сайтів вручну і ніколи не вводьте сид-фразу на сторонніх ресурсах. Сам витік не критичний, але його наслідки у вигляді цілеспрямованих атак можуть бути досить відчутними.