Новини криптоміра

17.08.2026
01:54

Витік даних у SafePal: майже 40 000 користувачів під загрозою цілеспрямованих атак

hack

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент, що торкнувся персональних даних приблизно 39 798 клієнтів. До рук третіх осіб потрапили імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всього сектора, враховуючи чутливість аудиторії апаратних гаманців.

Важливо підкреслити: витік не торкнувся сид-фраз, приватних ключів, паролів або банківської інформації. SafePal не зберігає ці дані в принципі, що виключає прямий фінансовий збиток для користувачів. Команда проєкту не виявила слідів несанкціонованого доступу до коштів або гаманців клієнтів.

Однак головна загроза криється в іншому. Зловмисники тепер володіють достатнім обсягом даних для проведення цілеспрямованих фішингових атак. Вони можуть видавати себе за підтримку SafePal, пропонувати «повернення коштів», вимагати «оновлення прошивки» або вести на підроблені сайти. Зараз компанія активно моніторить шахрайські ресурси та домагається їх блокування.

Причина інциденту

Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, інтегрованому з клієнтською базою. Плагін некоректно обробляв запити, дозволяючи сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви вразливість було усунено, а захисні заходи посилено.

Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 по 11 квітня 2026 року. Точні дати експлуатації вразливості та її виявлення не розкриваються. Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень.

Відповідно до регуляторних вимог термін зберігання даних скорочено до 90 днів, а логістичних партнерів повідомлено про необхідність перевірки своїх систем. Це грамотний крок, однак він не скасовує того факту, що витік уже стався.

Примітно, що лише трьома днями раніше, 13 серпня, аналогічний інцидент стався з Trezor — через злом логістичного партнера ShipMonk постраждали майже 14 000 клієнтів. Два великі гравці ринку апаратних гаманців зіткнулися з витоками протягом одного тижня — це тривожний тренд, що вказує на системні слабкості в обробці даних.

Мій аналіз: Хоча кошти користувачів у безпеці, головний урок тут — недовіра до будь-яких вхідних повідомлень. В епоху, коли навіть виробники залізних гаманців стають жертвами витоків, двофакторна автентифікація та холодне зберігання — лише частина захисту. Критично важливо перевіряти будь-які запити на «оновлення» або «верифікацію» через офіційні канали, минаючи посилання з листів і SMS.