Новини криптоміра

17.08.2026
00:23

Витік даних у SafePal: майже 40 000 користувачів під загрозою фішингу

hack

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що зачепив приблизно 39 798 клієнтів. У результаті несанкціонованого доступу до рук третіх осіб потрапили імена користувачів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всього ринку, враховуючи чутливість інформації, з якою працюють подібні сервіси.

Важливо підкреслити, що інцидент не зачепив сид-фрази, приватні ключі, паролі, банківські реквізити, номери карток і документів. SafePal не збирає та не зберігає такі дані у своїй інфраструктурі, що є ключовим фактором безпеки для апаратних гаманців. На даний момент команда проєкту не виявила ознак отримання зловмисниками доступу до коштів або гаманців користувачів, що знижує рівень безпосередньої фінансової загрози.

Однак ризики для постраждалих клієнтів залишаються високими. Витік персональних даних відкриває широке поле для цілеспрямованих атак: зловмисники можуть використовувати отриману інформацію для дзвінків, розсилки повідомлень від імені підтримки, пропозицій про повернення коштів, вимог оновити прошивку або перенаправлення на фішингові ресурси. У SafePal уже заявили, що ведуть моніторинг підроблених сайтів і домагаються їх блокування.

Причина інциденту

Корінь проблеми криється в помилці авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Плагін некоректно обробляв доступ до інформації, що дозволяло стороннім особам переглядати замовлення інших клієнтів. На момент публікації заяви розробники вже усунули вразливість і посилили захисні заходи.

Інцидент зачепив клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Примітно, що SafePal не розкриває точні терміни, коли вразливість була використана і коли її виявили. Зараз компанія проводить розслідування спільно з незалежною організацією з безпеки, а також планує повний аудит усієї системи обробки замовлень.

Відповідно до вимог законодавства, SafePal скоротив термін зберігання даних у цій системі до 90 днів і повідомив логістичних партнерів, запросивши перевірку їхніх систем на предмет можливого впливу. Це розумний крок, який мінімізує наслідки в майбутньому.

Примітно, що це вже другий подібний випадок за тиждень: 13 серпня з аналогічною проблемою зіткнувся проєкт Trezor, де злам логістичного партнера ShipMonk призвів до витоку даних майже 14 000 клієнтів. Така тенденція викликає тривогу: індустрія апаратних гаманців, яка позиціонується як еталон безпеки, виявляється вразливою через свої периферійні сервіси — логістику та обробку замовлень. Це нагадування про те, що безпека — це комплексна система, і слабка ланка може перебувати там, де її найменше очікують.