Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів апаратних гаманців

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт витоку даних, що торкнувся приблизно 39 798 користувачів. У результаті інциденту в розпорядженні третіх осіб опинилися персональні дані клієнтів: імена, адреси доставки, номери телефонів, адреси електронної пошти, а також деталі оформлених замовлень.
Важливо підкреслити: компрометація не торкнулася критично чутливої інформації. Сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток не постраждали — SafePal взагалі не зберігає ці відомості. Команда проєкту не виявила ознак несанкціонованого доступу до коштів або гаманців користувачів, що дещо пом'якшує серйозність інциденту, але не усуває ризики.
Головна загроза зараз — цілеспрямовані фішингові атаки. Зловмисники, володіючи контактними даними, можуть видавати себе за службу підтримки SafePal: телефонувати, писати, пропонувати «повернення коштів», вимагати оновити прошивку або заманювати на підроблені сайти. Розробники вже моніторять фішингові ресурси та домагаються їх блокування, однак користувачам варто виявити підвищену пильність.
Причина інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, інтегрованому з клієнтськими даними. Плагін некоректно обробляв доступ до інформації, що дозволяло сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви вразливість було усунено, а захисні заходи посилено.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Точні терміни експлуатації вразливості та момент її виявлення не розкриваються. Наразі SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує комплексний аудит усієї системи обробки замовлень.
У межах відповідності законодавству компанія скоротила термін зберігання даних до 90 днів і повідомила логістичних партнерів, запросивши перевірку їхніх систем на предмет можливого впливу.
Це вже другий подібний випадок за тиждень: 13 серпня аналогічний витік стався у конкурента — Trezor, де постраждали майже 14 000 клієнтів через злам логістичного партнера ShipMonk. Тенденція тривожна: індустрія апаратних гаманців стикається зі зростанням атак на периферійні сервіси, а не на самі пристрої.
Мій коментар: Цей інцидент — чергове нагадування про те, що безпека криптоактивів залежить не лише від надійності пристрою, а й від усього ланцюга обробки даних. Користувачам SafePal, які потрапили в зону ризику, наполегливо рекомендую ігнорувати будь-які вхідні запити на «оновлення» або «перевірки» та завжди ініціювати контакт із підтримкою лише через офіційні канали.