Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів апаратних гаманців

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що зачепив приблизно 39 798 користувачів. У результаті несанкціонованого доступу до рук третіх осіб потрапили імена клієнтів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всього ринку, враховуючи чутливість подібної інформації в контексті криптоіндустрії.
Важливо підкреслити, що критична фінансова інформація не була скомпрометована. Сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток залишилися в безпеці — SafePal архітектурно не зберігає ці дані на своїх серверах. Команда проєкту не виявила жодних ознак того, що зловмисники отримали доступ до гаманців або коштів користувачів.
Однак головна загроза криється у векторі подальших атак. Витік персональних даних відкриває широке поле для цільового фішингу: зловмисники можуть телефонувати жертвам, видаючи себе за підтримку SafePal, пропонувати «повернення коштів», вимагати оновити прошивку або перенаправляти на підроблені ресурси. На даний момент компанія активно моніторить фішингові домени та домагається їх блокування.
Причини та масштаб інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Плагін некоректно обробляв запити доступу, що дозволяло сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви розробники вже усунули вразливість і посилили захисні заходи.
Інцидент зачепив клієнтів, які оформлювали замовлення в період із 2 березня 2025 року по 11 квітня 2026 року. Примітно, що SafePal не розкриває точні терміни, коли саме зловмисники скористалися вразливістю та коли вона була виявлена. Це викликає питання щодо прозорості процесу реагування.
Зараз компанія проводить розслідування спільно з незалежною аудиторською фірмою з безпеки, а також планує повний аудит усієї системи обробки замовлень. Відповідно до регуляторних вимог, термін зберігання даних у цій системі скорочено до 90 днів. Логістичні партнери також повідомлені та перевіряють свої системи на предмет компрометації.
Примітно, що це вже другий подібний випадок за тиждень: 13 серпня аналогічний витік стався у проєкту Trezor, де постраждали майже 14 000 клієнтів через злом логістичного партнера ShipMonk. Ця серія інцидентів демонструє системну проблему: навіть найзахищеніші гаманці вразливі через периферійні сервіси — логістику, CRM та плагіни. Рекомендую користувачам апаратних гаманців бути особливо пильними до будь-яких вхідних комунікацій, нібито вихідних від виробників, і завжди перевіряти адреси сайтів вручну.