SafePal розкриває витік даних: 40 000 користувачів під загрозою цільових атак

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент, пов'язаний із несанкціонованим доступом до бази даних клієнтів. У результаті вразливості в системі обробки замовлень до рук третіх осіб потрапила персональна інформація приблизно 39 798 користувачів. Скомпрометовані дані включають імена, адреси доставки, номери телефонів, адреси електронної пошти та деталі замовлень.
Важливо підкреслити: інцидент не зачепив критично важливі для безпеки засоби — сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток. SafePal не зберігає цю інформацію на своїх серверах, що суттєво знижує ризик прямого викрадення цифрових активів. За даними проведеного розслідування, ознак несанкціонованого доступу до гаманців або коштів користувачів виявлено не було.
Тим не менш, ризики залишаються високими. Витік персональних даних відкриває широке поле для цілеспрямованих фішингових атак. Зловмисники, володіючи такою інформацією, можуть видавати себе за співробітників підтримки SafePal, телефонувати, писати в месенджерах, пропонувати «повернення коштів», вимагати «оновити прошивку» або перенаправляти жертв на підроблені веб-сайти. На даний момент команда проєкту активно моніторить шахрайські ресурси та домагається їх блокування.
Технічні деталі інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень. Цей компонент, пов'язаний із клієнтськими даними, некоректно обробляв права доступу, що дозволяло сторонній особі переглядати замовлення інших користувачів. На момент публікації заяви вразливість була усунена, а захисні заходи посилені.
Інцидент зачепив клієнтів, які оформили замовлення в період з 2 березня 2025 по 11 квітня 2026 року. Компанія поки не розкриває точні терміни експлуатації вразливості та момент її виявлення. Зараз SafePal проводить спільне розслідування з незалежною компанією з безпеки, а також планує повний аудит системи обробки замовлень. Як превентивний захід термін зберігання даних у цій системі скорочено до 90 днів, а логістичні партнери повідомлені та перевіряють свої системи на предмет компрометації.
Цей інцидент — другий серйозний випадок витоку в індустрії апаратних гаманців за останні дні. Раніше, 13 серпня, стало відомо про злом логістичного партнера Trezor, що призвело до витоку даних майже 14 000 клієнтів. Очевидна тривожна тенденція: зловмисники все частіше атакують не самі гаманці, а більш вразливі ланки — процесингові та логістичні системи. Це підкреслює, що навіть найзахищеніші апаратні рішення вразливі на рівні екосистеми, і користувачам необхідно зберігати пильність, особливо щодо будь-яких вхідних повідомлень, які нібито надходять від виробників.