Витік даних у SafePal: під ударом майже 40 000 користувачів апаратних гаманців

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт витоку персональних даних, що торкнувся приблизно 39 798 клієнтів. До рук третіх осіб потрапили імена користувачів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний інцидент, який потребує пильної уваги з боку власників криптоактивів, навіть попри те, що фінансові кошти безпосередньо не постраждали.
Важливо підкреслити: витік не торкнувся сид-фраз, приватних ключів, паролів або банківських реквізитів. Компанія не зберігає подібну чутливу інформацію, і слідів несанкціонованого доступу до гаманців чи активів користувачів виявлено не було. Тим не менш, витік персональних даних створює сприятливий ґрунт для цілеспрямованих фішингових атак.
Зловмисники, отримавши у своє розпорядження контактні дані, можуть видавати себе за співробітників підтримки SafePal. Типові сценарії — дзвінки та листи з пропозицією «повернення коштів», вимоги оновити прошивку пристрою або перехід на підроблені сайти. У компанії вже заявили, що ведуть моніторинг фішингових ресурсів і домагаються їх блокування.
Причина та масштаб інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Через некоректну обробку прав доступу сторонній користувач міг бачити замовлення інших клієнтів. Розробники стверджують, що вразливість уже усунено, а захисні заходи посилено.
Інцидент торкнувся лише тих клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. При цьому компанія не розкриває точну дату експлуатації вразливості та момент її виявлення. Зараз проводиться розслідування із залученням незалежних експертів з безпеки, а також заплановано аудит усієї системи обробки замовлень.
Відповідно до вимог законодавства SafePal скоротила термін зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, попросивши їх перевірити власні системи на предмет компрометації.
Це вже другий великий інцидент в індустрії за останні дні. Нагадаю, що 13 серпня аналогічний витік стався у конкурента — Trezor, чий логістичний партнер ShipMonk допустив розкриття даних майже 14 000 клієнтів.
Мій коментар: Той факт, що подібні випадки трапляються з провідними виробниками апаратних гаманців, підкреслює головну вразливість екосистеми — не самі пристрої, а периферійні сервіси та ланцюги постачання. Користувачам варто бути гранично пильними: якщо вам телефонують або пишуть «з підтримки» з проханням терміново щось зробити — це майже напевно шахраї. Офіційні представники ніколи не запитують сид-фрази та не вимагають «оновлень» за посиланнями з листів. Завжди перевіряйте адреси сайтів вручну та ігноруйте будь-які вхідні запити на переказ коштів.