Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що торкнувся 39 798 клієнтів. У результаті несанкціонованого доступу до рук третіх осіб потрапили імена користувачів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всієї індустрії, враховуючи, що подібні дані часто стають основою для подальших фішингових атак.
Важливо підкреслити: критична фінансова інформація не була скомпрометована. Сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток залишилися в безпеці, оскільки SafePal не зберігає ці відомості на своїх серверах. Команда проєкту не виявила жодних ознак спроб доступу до гаманців або коштів користувачів, що дещо знижує градус тривоги, але не скасовує ризиків.
Головна загроза зараз — цілеспрямовані атаки. Зловмисники, маючи в розпорядженні персональні дані, можуть видавати себе за службу підтримки SafePal: телефонувати, писати в месенджерах, пропонувати «повернення коштів», вимагати «оновити прошивку» або вести на фішингові сайти. У компанії вже моніторять підроблені ресурси та активно домагаються їх блокування, але користувачам варто проявити максимальну пильність.
Причина інциденту та реакція команди
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був пов’язаний із клієнтськими даними. Плагін некоректно обробляв права доступу, що дозволяло сторонній особі переглядати замовлення інших клієнтів. На момент публікації заяви вразливість була усунена, а захисні заходи посилені.
Інцидент торкнувся замовлень, оформлених у період з 2 березня 2025 по 11 квітня 2026 року. Примітно, що SafePal не розкриває точний час експлуатації вразливості та момент її виявлення, що залишає низку питань. Зараз компанія проводить розслідування спільно з незалежними експертами з безпеки та планує повний аудит системи обробки замовлень.
У рамках превентивних заходів SafePal скоротив термін зберігання даних у цій системі до 90 днів відповідно до вимог законодавства, а також повідомив логістичних партнерів, попросивши їх перевірити свої системи на предмет можливого впливу.
Це вже другий подібний випадок за тиждень: 13 серпня аналогічну проблему було виявлено у Trezor, де через злом логістичного партнера ShipMonk постраждали майже 14 000 клієнтів. Подібна серія інцидентів вказує на системну вразливість у ланцюжках обробки даних криптокомпаній, де фокус на безпеці блокчейну часто залишає в тіні захист периферійних сервісів.
Мій аналітичний висновок: Витоки персональних даних в апаратних гаманцях — це не проблема коду, а проблема операційної безпеки. Користувачам слід негайно ігнорувати будь-які вхідні запити на «оновлення ПЗ» або «верифікацію», що надходять не з офіційних каналів. Індустрії ж час переглянути підхід до зберігання даних клієнтів, переходячи на мінімалістичні моделі «zero-knowledge», де навіть сама компанія не має доступу до чутливої інформації.