Витік даних у SafePal: майже 40 000 користувачів під загрозою цільових фішингових атак

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив факт компрометації персональних даних значної частини своєї клієнтської бази. У результаті інциденту в розпорядженні третіх осіб опинилася інформація про 39 798 користувачів, включно з іменами, фізичними адресами доставки, номерами телефонів, адресами електронної пошти та деталями замовлень.
Важливо підкреслити, що цей інцидент має обмежений характер і не зачепив критично важливі фінансові дані. Сид-фрази, приватні ключі, паролі, банківські реквізити, номери карток і посвідчень особи залишилися в безпеці, оскільки SafePal за своєю архітектурою не збирає та не зберігає подібну інформацію. На даний момент немає жодних ознак того, що зловмисники отримали доступ до коштів або гаманців клієнтів.
Однак не варто недооцінювати ризики, пов'язані з витоком персональних даних. Отримана інформація є ідеальною основою для проведення цільових фішингових атак. Зловмисники, володіючи даними про замовлення та контакти, можуть видавати себе за службу підтримки SafePal, пропонувати фальшиві повернення коштів, вимагати оновлення прошивки або спрямовувати користувачів на підроблені веб-ресурси. Команда проєкту вже веде моніторинг фішингових сайтів і вживає заходів для їх блокування.
Технічні деталі інциденту
Корінь проблеми криється в помилці авторизації в плагіні відстеження замовлень, інтегрованому з клієнтськими даними. Цей плагін некоректно обробляв запити на доступ до інформації, що дозволяло сторонній особі переглядати замовлення інших користувачів. На момент публікації офіційної заяви розробники вже усунули вразливість і посилили захисні заходи.
Інцидент зачепив клієнтів, які здійснювали покупки в період з 2 березня 2025 по 11 квітня 2026 року. У компанії поки не розкривають точні терміни, коли саме була використана вразливість і коли її було виявлено. Наразі SafePal проводить внутрішнє розслідування спільно з незалежною компанією з безпеки, а також планує здійснити повний аудит усієї системи обробки замовлень.
Як превентивні заходи компанія скоротила термін зберігання даних в уразливій системі до 90 днів відповідно до вимог законодавства, а також повідомила логістичних партнерів із проханням перевірити свої системи на предмет можливого впливу.
Це вже другий подібний випадок за останні дні. Раніше, 13 серпня, з аналогічною проблемою зіткнувся проєкт Trezor, де витік даних через логістичного партнера ShipMonk зачепив майже 14 000 клієнтів.
Мій коментар: Ця ситуація вкотре демонструє, що навіть найнадійніші апаратні гаманці вразливі на рівні екосистеми навколо них. Інвестори повинні розуміти: безпека — це не лише захист приватних ключів, а й пильність щодо будь-яких комунікацій, особливо після витоків даних. Цільовий фішинг із використанням реальних даних про замовлення — один із найнебезпечніших векторів атак, тому користувачам SafePal слід проявляти максимальну обережність та ігнорувати будь-які підозрілі запити на переказ коштів або розкриття конфіденційної інформації.