Витік даних у SafePal: під ударом майже 40 000 користувачів апаратних гаманців

Виробник апаратних криптогаманців SafePal розкрив масштабний інцидент, що торкнувся близько 39 798 клієнтів. До рук третіх осіб потрапили персональні дані: імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень. Це серйозний удар по приватності користувачів, однак є й обнадійливі новини.
Критично важлива інформація, така як сид-фрази, приватні ключі, паролі та банківські реквізити, залишилася в безпеці. SafePal не зберігає ці дані на своїх серверах, що є стандартом для апаратних гаманців. Команда проєкту не виявила ознак компрометації коштів або доступу до гаманців.
Тим не менш, витік відкриває можливості для цільових фішингових атак. Зловмисники, володіючи персональними даними, можуть телефонувати, писати або надсилати повідомлення від імені служби підтримки, пропонуючи «повернення коштів», вимагаючи «оновити прошивку» або перенаправляючи на підроблені сайти. У SafePal уже моніторять фішингові ресурси та домагаються їх блокування.
Причина інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень. Цей компонент некоректно обробляв права доступу, дозволяючи стороннім особам переглядати замовлення інших клієнтів. На момент публікації заяви розробники вже усунули вразливість і посилили заходи захисту.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 по 11 квітня 2026 року. Точні терміни експлуатації вразливості та момент її виявлення не розкриваються. Зараз SafePal проводить розслідування спільно з незалежною компанією з безпеки та планує повний аудит системи обробки замовлень.
Відповідно до вимог законодавства, компанія скоротила термін зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, попросивши їх перевірити свої системи на предмет можливого впливу.
Це вже другий подібний випадок за останні дні. Раніше, 13 серпня, з аналогічною проблемою зіткнувся проєкт Trezor: злом логістичного партнера ShipMonk призвів до витоку персональних даних майже 14 000 клієнтів.
Мій аналіз: Цей витік — чергове нагадування про те, що навіть апаратні гаманці не захищають від компрометації персональних даних, пов'язаних із доставкою. Зловмисники все частіше використовують соціальну інженерію, а не технічний злом. Користувачам слід проявляти максимальну пильність та ігнорувати будь-які запити, що надходять від «підтримки» — особливо ті, що вимагають термінових дій або введення seed-фрази.