Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів

16 серпня компанія SafePal, що спеціалізується на виробництві апаратних криптогаманців, офіційно підтвердила факт витоку даних, що торкнувся приблизно 39 798 клієнтів. У результаті інциденту до рук третіх осіб потрапили імена користувачів, їхні адреси доставки, номери телефонів, адреси електронної пошти, а також деталі здійснених замовлень.
Важливо підкреслити, що цей інцидент не торкнувся критично важливих для безпеки даних: сид-фраз, приватних ключів, паролів, банківських реквізитів, номерів карток і документів. Це пояснюється тим, що SafePal принципово не збирає та не зберігає подібну чутливу інформацію. Більше того, команда проєкту не виявила жодних свідчень того, що зловмисники отримали доступ до гаманців або коштів користувачів.
Тим не менш, розробники попереджають про високий ризик цілеспрямованих атак. Витік персональних даних відкриває широке поле для шахрайських дій: зловмисники можуть телефонувати або писати жертвам, видаючи себе за співробітників підтримки, пропонувати повернення коштів, вимагати оновити прошивку або перенаправляти на фішингові сайти. Наразі команда SafePal активно моніторить підроблені ресурси та домагається їх блокування.
Причини та масштаб інциденту
Корінь проблеми криється в помилці авторизації в плагіні відстеження замовлень, який був інтегрований із клієнтськими даними. Плагін некоректно обробляв запити на доступ до інформації, що дозволяло стороннім особам переглядати замовлення інших клієнтів. На момент публікації офіційної заяви розробники вже усунули вразливість і посилили заходи захисту.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. При цьому SafePal не розкриває точні терміни, коли саме зловмисники скористалися вразливістю та коли вона була виявлена. Наразі компанія проводить внутрішнє розслідування спільно з незалежною компанією з безпеки, а також планує повний аудит системи обробки замовлень.
Відповідно до вимог законодавства, SafePal скоротила термін зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, попросивши їх перевірити, чи не торкнулася проблема їхніх власних систем.
Примітно, що буквально за кілька днів до цього, 13 серпня, аналогічна ситуація сталася з проєктом Trezor. Злом їхнього логістичного партнера ShipMonk призвів до витоку персональної інформації майже 14 000 клієнтів. Ця тенденція викликає тривогу: індустрія апаратних гаманців, яка позиціонується як еталон безпеки, стає дедалі вразливішою на рівні суміжних сервісів і підрядників.
Мій коментар: Подібні інциденти — це дзвінок для всієї індустрії. Навіть якщо самі гаманці залишаються неприступними, атаки на периметр — логістику, плагіни, партнерські системи — стають головним вектором загроз. Користувачам варто бути гранично пильними: будь-які повідомлення від «підтримки SafePal» із проханням надати дані або перейти за посиланням — майже напевно шахрайство. Зберігання коштів у безпеці не скасовує необхідності захищати свою особисту інформацію.