Витік даних у SafePal: інцидент торкнувся майже 40 000 користувачів апаратних гаманців

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт витоку персональних даних, що торкнувся приблизно 39 798 клієнтів. У результаті інциденту в розпорядженні третіх осіб опинилися імена користувачів, адреси доставки, номери телефонів, адреси електронної пошти, а також деталі оформлених замовлень. Це серйозний сигнал для всієї індустрії, оскільки навіть апаратні гаманці, які вважаються еталоном безпеки, виявляються вразливими на рівні супутніх сервісів.
Важливо підкреслити: витік не торкнувся критично чутливих даних. Сид-фрази, приватні ключі, паролі, банківські реквізити, номери карток і документів не були скомпрометовані — SafePal принципово не зберігає цю інформацію на своїх серверах. Команда проєкту заявила, що не виявила ознак несанкціонованого доступу до коштів або гаманців користувачів. Тим не менш, ризики для постраждалих клієнтів залишаються високими.
Зловмисники, які отримали доступ до особистих даних, можуть використовувати їх для цільових фішингових атак. Йдеться про дзвінки та повідомлення від імені служби підтримки, пропозиції «повернення коштів», вимоги оновити прошивку або переходи на підроблені сайти. У SafePal уже моніторять фішингові ресурси та активно домагаються їх блокування, але користувачам слід проявляти підвищену пильність.
Причина інциденту та реакція команди
Корінь проблеми криється в помилці авторизації в плагіні відстеження замовлень, інтегрованому з клієнтською базою. Плагін некоректно обробляв права доступу, що дозволяло сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви розробники вже усунули вразливість і посилили захисні заходи. Інцидент торкнувся замовлень, оформлених у період з 2 березня 2025 року по 11 квітня 2026 року, однак точний час експлуатації вразливості поки не розкривається.
Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень. Відповідно до законодавства, термін зберігання даних у цій системі було скорочено до 90 днів, а логістичних партнерів повідомлено про необхідність перевірки своїх систем на предмет компрометації. Примітно, що лише трьома днями раніше, 13 серпня, аналогічний інцидент стався з Trezor — злом логістичного партнера ShipMonk призвів до витоку даних майже 14 000 клієнтів.
Мій аналіз: Ця хвиля інцидентів в індустрії апаратних гаманців — тривожний дзвінок. Хакери переключилися з атак на самі пристрої до атак на периметр: логістику, плагіни, саппорт. Користувачам варто пам'ятати, що безпека — це не лише зберігання сид-фрази в залізному корпусі, але й захист особистої інформації, яка може стати містком до ваших активів. Будьте готові до фішингу і ніколи не повідомляйте конфіденційні дані по телефону або в месенджерах.