Витік даних у SafePal: майже 40 000 користувачів під загрозою цільових атак

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент, пов'язаний із компрометацією персональних даних приблизно 39 798 клієнтів. До рук третіх осіб потрапили імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всього ринку, враховуючи чутливість аудиторії криптоіндустрії.
Важливо підкреслити: витік не торкнувся критично важливих даних — сид-фраз, приватних ключів, паролів, банківських реквізитів і номерів карток. Компанія не зберігає подібну інформацію, що виключає прямий доступ зловмисників до коштів користувачів. Однак це не знижує ризики: витіклі дані — ідеальна база для соціальної інженерії та фішингових атак.
Розробники попереджають, що зловмисники можуть використовувати отримані відомості для цільових атак: телефонувати або писати від імені підтримки, пропонувати «повернення коштів», вимагати оновити прошивку або перенаправляти на підроблені сайти. Наразі команда SafePal активно моніторить фішингові ресурси та домагається їх блокування.
Причина інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, який був пов'язаний із клієнтськими даними. Плагін некоректно обробляв доступ, дозволяючи стороннім особам бачити замовлення інших користувачів. На момент публікації заяви вразливість уже була усунена, а захисні заходи посилені.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Компанія не розкриває точні терміни експлуатації вразливості та момент її виявлення, що викликає питання щодо прозорості процесу.
Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень. Відповідно до законодавства термін зберігання даних скорочено до 90 днів, а логістичних партнерів повідомлено про необхідність перевірки своїх систем.
Це другий великий інцидент в індустрії за останні дні: 13 серпня аналогічний витік стався у Trezor через злом логістичного партнера ShipMonk, торкнувшись майже 14 000 клієнтів. Тенденція тривожна — атакуючі все частіше ціляться не в самі гаманці, а в периферійні сервіси.
Мій коментар: В умовах, коли апаратні гаманці вважаються еталоном безпеки, витоки на рівні логістики та трекінгу замовлень стають «слабкою ланкою». Користувачам варто бути гранично пильними: будь-які дзвінки чи листи «від підтримки» з проханням оновити прошивку або ввести сид-фразу — це майже гарантований фішинг. Ніколи не довіряйте неперевіреним каналам зв'язку.