Витік даних у SafePal: під ударом майже 40 000 користувачів апаратних гаманців

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив серйозний інцидент із безпекою: до рук третіх осіб потрапили персональні дані приблизно 39 798 клієнтів. Скомпрометована інформація включає імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень.
Критично важливий момент: витік не зачепив сид-фрази, приватні ключі, паролі, банківські реквізити або дані платіжних карток. SafePal не зберігає подібну чутливу інформацію, що значно знижує ризик прямого викрадення коштів. На даний момент команда проєкту не виявила жодних ознак несанкціонованого доступу до гаманців або активів користувачів.
Однак розробники попереджають про високу ймовірність цілеспрямованих фішингових атак. Зловмисники, володіючи персональними даними, можуть видавати себе за службу підтримки SafePal, пропонувати фальшиві повернення коштів, вимагати оновлення прошивки або перенаправляти жертв на підроблені сайти. Наразі компанія активно моніторить фішингові ресурси та домагається їх блокування.
Причина інциденту та масштаб
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Плагін некоректно обробляв запити на доступ, що дозволяло стороннім особам переглядати замовлення інших користувачів. На момент публікації заяви вразливість уже була усунена, а захисні заходи посилені.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Примітно, що SafePal не розкриває точну дату експлуатації вразливості, що залишає питання щодо часу виявлення проблеми.
Зараз компанія проводить розслідування спільно з незалежною фірмою з кібербезпеки та планує комплексний аудит усієї системи обробки замовлень. Додатково, відповідно до вимог законодавства, термін зберігання даних у цій системі скорочено до 90 днів, а логістичних партнерів повідомлено про необхідність перевірки своїх систем.
Це вже другий подібний випадок за тиждень. Раніше, 13 серпня, з витоком даних майже 14 000 клієнтів зіткнувся проєкт Trezor через злом логістичного партнера ShipMonk. Така серія інцидентів підкреслює системну проблему безпеки в екосистемі апаратних гаманців, де слабкою ланкою часто виявляються не самі пристрої, а допоміжні сервіси та ланцюги постачання.
Мій аналіз: Хоча кошти користувачів у безпеці, витік персональних даних створює сприятливий ґрунт для соціальної інженерії. У найближчі тижні очікуйте хвилю фішингових листів і дзвінків. Настійно рекомендую користувачам SafePal ігнорувати будь-які повідомлення з вимогою «термінових дій» і завжди перевіряти адреси офіційних сайтів вручну.