Витік даних у SafePal: дані 40 000 користувачів опинилися під загрозою

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком персональних даних, який торкнувся приблизно 39 798 користувачів. До рук третіх осіб потрапили імена клієнтів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний сигнал для всієї індустрії, враховуючи, що такі дані — ідеальна база для цілеспрямованих фішингових атак.
Важливо підкреслити: критична фінансова інформація не скомпрометована. Сид-фрази, приватні ключі, паролі, банківські реквізити та дані карток не зберігаються на серверах SafePal, тому доступ до гаманців і коштів користувачів зловмисники не отримали. Команда проєкту не виявила слідів несанкціонованого доступу до активів клієнтів.
Однак витік створює сприятливий ґрунт для соціальної інженерії. Зловмисники можуть видавати себе за службу підтримки, пропонувати «повернення коштів», вимагати оновити прошивку або заманювати на фішингові сайти. У SafePal уже моніторять підроблені ресурси та активно домагаються їх блокування, але користувачам варто бути гранично пильними.
Причина та масштаб інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, інтегрованому з клієнтськими даними. Плагін некоректно обробляв права доступу, що дозволяло стороннім особам переглядати замовлення інших користувачів. На момент публікації заяви вразливість уже була усунена, а захисні заходи посилені.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 по 11 квітня 2026 року. Точні дати експлуатації вразливості та її виявлення не розкриваються. Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень.
Відповідно до законодавства, термін зберігання даних скорочено до 90 днів, а логістичних партнерів повідомлено про необхідність перевірки своїх систем на предмет компрометації. Примітно, що це другий подібний випадок за тиждень: 13 серпня про схожий витік майже 14 000 клієнтів повідомив проєкт Trezor, чий логістичний партнер ShipMonk був зламаний.
Мій аналіз: Ця ситуація — чергове нагадування, що навіть апаратні гаманці, які захищають ключі від цифрових загроз, уразливі на рівні інфраструктури. Користувачам слід розглядати будь-які повідомлення від «підтримки» як потенційний фішинг і завжди перевіряти адреси сайтів. Індустрії ж час задуматися про стандартизацію безпеки обробки персональних даних, інакше такі витоки стануть системною проблемою.