Витік даних у SafePal: 40 000 користувачів під загрозою фішингу

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт витоку персональних даних, що торкнувся приблизно 39 798 клієнтів. До рук третіх осіб потрапили імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень користувачів.
Важливо підкреслити: інцидент не торкнувся критично чутливої інформації. Сид-фрази, приватні ключі, паролі, банківські реквізити та дані документів залишилися в безпеці — SafePal принципово не зберігає такі відомості на своїх серверах. Команда проєкту не виявила жодних ознак несанкціонованого доступу до гаманців або коштів користувачів.
Однак головна загроза криється в іншому. Витік персональних даних відкриває широке поле для цілеспрямованих атак: зловмисники можуть видавати себе за співробітників підтримки, телефонувати, писати в месенджерах, пропонувати «повернення коштів» або вимагати «оновити прошивку». Усе це — класичні сценарії фішингу, спрямовані на крадіжку коштів. Наразі SafePal активно моніторить підроблені ресурси та домагається їх блокування.
Причина інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, інтегрованому з клієнтською базою. Плагін некоректно обробляв запити на доступ, що дозволяло сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви розробники вже усунули вразливість і посилили захисні заходи.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 по 11 квітня 2026 року. Точні строки експлуатації вразливості та момент її виявлення поки не розкриваються. Наразі SafePal проводить спільне розслідування з незалежною компанією з безпеки, а також планує повний аудит системи обробки замовлень.
Відповідно до законодавства, компанія скоротила строк зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, запросивши перевірку їхніх систем на предмет компрометації.
Це вже другий подібний випадок за тиждень. Раніше, 13 серпня, з аналогічним витоком зіткнувся проєкт Trezor: злам логістичного партнера ShipMonk призвів до розкриття даних майже 14 000 клієнтів. Ситуація наочно демонструє, що навіть найзахищеніші криптогаманці вразливі через сторонні сервіси, що працюють із персональними даними.
Мій коментар: Інциденти SafePal і Trezor — це тривожний дзвінок для всієї індустрії. Апаратні гаманці залишаються золотим стандартом безпеки коштів, але їхні користувачі стикаються з головним ризиком — соціальною інженерією. Якщо ви отримали подібне повідомлення, пам'ятайте: офіційна підтримка ніколи не запросить вашу сид-фразу або приватний ключ. Верифікуйте будь-які контакти через офіційні канали проєкту.