Новини криптоміра

17.08.2026
01:13

Витік даних у SafePal: під ударом майже 40 000 користувачів, але ключі в безпеці

hack

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком персональних даних. У результаті несанкціонованого доступу до рук третіх осіб потрапила інформація приблизно 39 798 клієнтів. Йдеться про імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень.

Важливо підкреслити: інцидент не зачепив критично чутливі дані. Сид-фрази, приватні ключі, паролі, банківські реквізити та номери карток не були скомпрометовані, оскільки SafePal принципово не зберігає цю інформацію на своїх серверах. Команда проєкту не виявила жодних ознак того, що зловмисники отримали доступ до гаманців або коштів користувачів.

Тим не менш, ризики для постраждалих клієнтів залишаються високими. Витік персональних даних відкриває широке поле для цілеспрямованих фішингових атак. Зловмисники можуть використовувати отримані відомості для дзвінків і листів від імені служби підтримки SafePal, пропонуючи «повернення коштів» або вимагаючи «оновити прошивку». Особливу небезпеку становлять підроблені сайти, що імітують офіційний портал SafePal. У компанії вже моніторять подібні ресурси та активно домагаються їх блокування.

Причина інциденту та заходи реагування

Корінь проблеми криється в помилці авторизації в плагіні відстеження замовлень, який був інтегрований із клієнтською базою даних. Некоректна обробка прав доступу дозволяла сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви розробники вже усунули вразливість і посилили захисні заходи.

Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Точні строки, коли саме зловмисники скористалися вразливістю, не розкриваються. Наразі SafePal проводить внутрішнє розслідування спільно з незалежною компанією з безпеки, а також готує повний аудит усієї системи обробки замовлень.

Відповідно до вимог законодавства, компанія скоротила строк зберігання даних у цій системі до 90 днів. Крім того, повідомлено логістичних партнерів із проханням перевірити свої системи на предмет можливого впливу.

Примітно, що це вже другий великий інцидент в індустрії за останні дні. Раніше, 13 серпня, зі схожою проблемою зіткнувся проєкт Trezor, де злом логістичного партнера ShipMonk призвів до витоку даних майже 14 000 клієнтів. Ця тенденція вказує на системну проблему в екосистемі апаратних гаманців, де слабкою ланкою стають не самі пристрої, а допоміжні сервіси та ланцюги постачання.

Мій коментар: Цей випадок — чергове нагадування про те, що безпека користувача визначається не лише криптографічним захистом ключів, а й гігієною даних на периферії. Індустрії давно пора переглянути підхід до зберігання персональної інформації, мінімізуючи її збір та використання децентралізованих рішень для доставки. Користувачам же зараз слід бути максимально пильними до будь-яких вхідних повідомлень, нібито від SafePal, і перевіряти адреси сайтів перед введенням будь-яких даних.