Новини криптоміра

17.08.2026
05:14

Витік даних у SafePal: компрометація торкнулася майже 40 000 користувачів

hack

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт витоку даних, що торкнувся близько 39 798 клієнтів. У результаті інциденту в розпорядженні третіх осіб опинилися персональні відомості: імена користувачів, адреси доставки, номери телефонів, електронні пошти та деталі замовлень.

Важливо підкреслити: інцидент не торкнувся критично чутливої інформації. Сид-фрази, приватні ключі, паролі, банківські реквізити, номери карток і документів не були скомпрометовані — SafePal не зберігає ці дані на своєму боці. Команда проєкту не виявила ознак несанкціонованого доступу до гаманців або коштів користувачів, що дещо пом'якшує серйозність того, що сталося.

Тим не менш, ризики для постраждалих залишаються високими. Зловмисники можуть використовувати витеклі дані для цільових фішингових атак: дзвінки від імені підтримки, розсилка повідомлень із пропозицією повернення коштів, вимоги оновити прошивку або перехід на підроблені сайти. SafePal уже моніторить фішингові ресурси та активно домагається їх блокування.

Причина інциденту

Корінь проблеми — помилка авторизації в плагіні відстеження замовлень, інтегрованому з клієнтськими даними. Плагін некоректно обробляв права доступу, що дозволяло стороннім особам переглядати замовлення інших користувачів. На момент публікації заяви вразливість була усунена, а захисні заходи посилені.

Інцидент торкнувся клієнтів, які здійснювали замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Точні терміни експлуатації вразливості та момент її виявлення не розкриваються. Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки, а також планує повний аудит системи обробки замовлень.

Відповідно до регуляторних вимог, компанія скоротила термін зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, запросивши перевірку їхніх систем на предмет можливого впливу.

Примітно, що це вже другий подібний випадок за тиждень. Раніше, 13 серпня, з аналогічною проблемою зіткнувся Trezor: злом логістичного партнера ShipMonk призвів до витоку персональних даних майже 14 000 клієнтів. Така серія інцидентів в індустрії апаратних гаманців викликає питання до стандартів безпеки в ланцюжках постачання та обробки користувацьких даних.

Мій коментар: Хоча SafePal і підкреслює, що кошти користувачів не постраждали, витік персональних даних — це серйозний сигнал для всієї індустрії. Апаратні гаманці позиціонуються як максимально захищене рішення, і будь-який збій у периферійних системах підриває довіру до бренду. Рекомендую постраждалим користувачам бути гранично пильними до будь-яких вхідних повідомлень, особливо з проханнями про надання даних або переходом за посиланнями.