Витік даних у SafePal: майже 40 000 користувачів під загрозою таргетованих атак

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив масштабний інцидент із компрометацією даних. У результаті вразливості в сторонньому плагіні відстеження замовлень зловмисники отримали доступ до персональної інформації приблизно 39 798 клієнтів. До рук третіх осіб потрапили імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень.
Важливо підкреслити: інцидент не зачепив критично важливі дані. Сид-фрази, приватні ключі, паролі, банківські реквізити та номери карток залишилися в безпеці — SafePal принципово не зберігає подібну інформацію. Команда проєкту також не виявила жодних слідів несанкціонованого доступу до гаманців або коштів користувачів.
Аналіз загроз і вектори атак
Однак розслаблятися зарано. Витік персональних даних відкриває широке поле для таргетованих фішингових кампаній. Зловмисники можуть використовувати отримані відомості для дзвінків і повідомлень від імені служби підтримки SafePal, пропонуючи «повернення коштів» або вимагаючи «оновити прошивку». Особливу небезпеку становлять спроби перенаправити користувачів на підроблені ресурси з метою крадіжки сид-фраз. На даний момент команда проєкту активно моніторить фішингові сайти та домагається їх блокування.
Технічні деталі та заходи реагування
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був інтегрований із клієнтськими даними. Некоректна обробка прав доступу дозволяла стороннім особам переглядати замовлення інших користувачів. На момент публікації заяви розробники вже усунули дефект і посилили захисні заходи.
Інцидент зачепив клієнтів, які здійснювали покупки в період з 2 березня 2025 року по 11 квітня 2026 року. Примітно, що SafePal поки не розкриває точні терміни експлуатації вразливості та момент її виявлення. Зараз ведеться спільне розслідування з незалежною компанією з безпеки, а також планується повний аудит усієї системи обробки замовлень.
Відповідно до регуляторних вимог компанія скоротила термін зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, запросивши перевірку їхніх систем на предмет компрометації.
Це вже другий великий інцидент в індустрії за останні дні. 13 серпня аналогічна ситуація сталася з Trezor, де злом логістичного партнера ShipMonk призвів до витоку даних майже 14 000 клієнтів. Така серія подій підкреслює системну проблему: навіть виробники апаратних гаманців, які славляться своєю безпекою, залишаються вразливими через периметр сторонніх сервісів і логістичних ланцюгів.
Мій коментар: Цей витік — ще одне нагадування, що безпека криптоактивів не обмежується захистом приватних ключів. Уся екосистема навколо гаманця, включно з маркетплейсом і службами доставки, є вектором атаки. Користувачам SafePal, які потрапляють у період зачеплених замовлень, слід бути гранично пильними та ігнорувати будь-які вхідні запити на «оновлення» або «верифікацію» — офіційні комунікації завжди можна перевірити через канали, зазначені на сайті виробника.