Новини криптоміра

16.08.2026
23:04

Витік даних у SafePal: під ударом майже 40 000 користувачів апаратних гаманців

hack

Виробник апаратних криптогаманців SafePal підтвердив серйозний інцидент з безпекою: 16 серпня компанія розкрила факт витоку даних, що зачепив приблизно 39 798 користувачів. До рук третіх осіб потрапили імена клієнтів, адреси доставки, номери телефонів, електронні пошти, а також деталі їхніх замовлень. Це класичний сценарій компрометації персональних даних, який відкриває широке поле для соціальної інженерії.

Важливо підкреслити, що інцидент не зачепив критично чутливу інформацію: сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток залишилися в безпеці. SafePal не зберігає такі відомості на своїх серверах, що є грамотним архітектурним рішенням. На даний момент немає жодних ознак того, що зловмисники отримали доступ до самих гаманців або коштів користувачів.

Однак витік персональних даних — це не просто витік. Це інструмент для цілеспрямованих атак. Зловмисники тепер можуть використовувати отримані відомості для фішингових кампаній: телефонувати жертвам, видаючи себе за підтримку SafePal, пропонувати «повернення коштів», вимагати «оновити прошивку» або перенаправляти на підроблені сайти. Команда проєкту вже моніторить фішингові ресурси та домагається їх блокування, але користувачам слід проявляти максимальну пильність.

Причина інциденту

Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Плагін некоректно обробляв права доступу, що дозволяло стороннім особам переглядати замовлення інших клієнтів. На момент публікації заяви розробники вже усунули вразливість і посилили захисні заходи.

Інцидент зачепив клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Примітно, що SafePal не розкриває точний час експлуатації вразливості та момент її виявлення, що залишає питання щодо тривалості впливу. Зараз компанія проводить розслідування спільно з незалежною аудиторською фірмою та планує провести повний аудит усієї системи обробки замовлень.

Відповідно до вимог законодавства SafePal скоротила термін зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, попросивши їх перевірити свої системи на предмет компрометації.

Це вже другий подібний випадок за тиждень: 13 серпня аналогічний витік стався у проєкту Trezor, де постраждали майже 14 000 клієнтів через злом логістичного партнера ShipMonk. Ця тенденція наочно демонструє, що навіть найзахищеніші апаратні гаманці вразливі на рівні інфраструктури та обробки замовлень.

Мій коментар: Цей інцидент — чергове нагадування про те, що безпека в криптоіндустрії не обмежується захистом ключів. Будь-яка точка збору даних, навіть другорядна, стає ціллю для атак. Користувачам апаратних гаманців варто бути готовими до хвилі фішингу та завжди перевіряти адреси сайтів, а також ігнорувати будь-які «термінові» запити на оновлення прошивки або надання даних. Зберігання коштів — це лише частина завдання, захист особистої інформації — не менш критичний аспект.