Витік даних у SafePal: 40 000 користувачів під загрозою фішингу

Виробник апаратних криптогаманців SafePal розкрив масштабний інцидент, що торкнувся близько 39 798 клієнтів. До рук третіх осіб потрапили персональні дані: імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний удар по приватності, але, що критично важливо, зловмисники не отримали доступу до сид-фраз, приватних ключів або фінансової інформації. Компанія не зберігає ці дані, і ознак зламу гаманців не виявлено.
Тим не менш, витік створює сприятливий ґрунт для цільових атак. Шахраї тепер можуть телефонувати, писати або розсилати фішингові повідомлення від імені підтримки SafePal, пропонуючи «повернення коштів» або вимагаючи оновити прошивку. Команда проєкту вже моніторить підроблені ресурси та працює над їх блокуванням.
Корінь проблеми
Причиною витоку стала помилка авторизації в плагіні відстеження замовлень. Система некоректно обробляла права доступу, дозволяючи стороннім особам переглядати замовлення інших клієнтів. На момент публікації заяви розробники вже усунули вразливість і посилили захист. Інцидент торкнувся замовлень, оформлених у період з 2 березня 2025 по 11 квітня 2026 року, однак точні терміни атаки та її виявлення не розкриваються.
Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки та готує аудит усієї системи обробки замовлень. Відповідно до законодавства, термін зберігання даних скорочено до 90 днів, а логістичних партнерів повідомлено про необхідність перевірки своїх систем.
Це вже другий подібний випадок за тиждень. Раніше, 13 серпня, з витоком даних майже 14 000 клієнтів зіткнувся проєкт Trezor через злам логістичного партнера ShipMonk. Тенденція тривожна: навіть апаратні гаманці, що захищають криптоактиви, виявляються вразливими на рівні обробки персональних даних.
Мій висновок: Інцидент підкреслює, що безпека в криптоіндустрії не обмежується захистом ключів. Фішинг через витеклі дані — це тиха загроза, яка може призвести до втрати коштів, якщо користувач не виявить пильності. Завжди перевіряйте адреси сайтів і не довіряйте повідомленням, навіть якщо вони виглядають офіційно. Безпека — це комплексний процес, і довіряти його потрібно лише тим, хто ставиться до нього з максимальною серйозністю.