Витік даних у SafePal: майже 40 000 користувачів під загрозою фішингових атак

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що торкнувся близько 39 798 клієнтів. До рук третіх осіб потрапили імена користувачів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всього сектору, оскільки подібна інформація — золота жила для шахраїв, які спеціалізуються на соціальній інженерії.
Важливо підкреслити: критично чутливі дані, такі як сід-фрази, приватні ключі, паролі, банківські реквізити та номери карток, не були скомпрометовані. Компанія не зберігає цю інформацію на своїх серверах, що є стандартом безпеки для апаратних гаманців. На даний момент немає жодних свідчень того, що зловмисники отримали доступ до коштів користувачів або їхніх криптоактивів.
Однак головна загроза криється в потенційних цільових атаках. Витік персональних даних відкриває широке поле для фішингу: шахраї можуть телефонувати, писати в месенджерах, видавати себе за службу підтримки SafePal, пропонувати «повернення коштів» або вимагати «термінового оновлення прошивки». Вже зараз команда проєкту активно моніторить підроблені ресурси та домагається їхнього блокування, але користувачам слід проявляти підвищену пильність.
Причина інциденту та реакція команди
Корінь проблеми — помилка авторизації в сторонньому плагіні для відстеження замовлень. Цей модуль, пов'язаний із клієнтськими даними, некоректно обробляв запити на доступ, що дозволяло сторонній особі переглядати замовлення інших клієнтів. На момент публікації заяви вразливість було усунено, а захисні заходи посилено.
Інцидент торкнувся замовлень, оформлених у період із 2 березня 2025 року по 11 квітня 2026 року. Компанія поки що не розкриває точні терміни експлуатації вразливості, що викликає питання щодо прозорості розслідування. Наразі SafePal проводить внутрішнє розслідування спільно з незалежною компанією з безпеки та планує повний аудит усієї системи обробки замовлень.
Відповідно до регуляторних вимог, фірма скоротила термін зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, попросивши їх перевірити свої системи на предмет можливого впливу. Примітно, що це вже другий подібний випадок за тиждень: 13 серпня аналогічний витік стався у конкурента SafePal — проєкту Trezor, де постраждали майже 14 000 клієнтів через злам логістичного партнера ShipMonk.
Мій аналіз: Ця хвиля інцидентів — тривожний дзвінок для всієї індустрії. Навіть якщо самі гаманці захищені на апаратному рівні, витоки даних на рівні обробки замовлень створюють поживне середовище для фішингу. Рекомендую всім користувачам апаратних гаманців ігнорувати будь-які повідомлення про «термінові оновлення» або «повернення коштів» і завжди перевіряти адреси офіційних сайтів вручну.