Витік даних у SafePal: майже 40 000 користувачів апаратних гаманців під загрозою фішингу

16 серпня виробник апаратних криптогаманців SafePal офіційно підтвердив інцидент із витоком даних, що торкнувся близько 39 798 користувачів. До рук третіх осіб потрапили імена, адреси доставки, номери телефонів, електронні пошти та деталі замовлень клієнтів.
Важливо підкреслити: критична фінансова інформація не скомпрометована. Сид-фрази, приватні ключі, паролі, банківські реквізити та дані платіжних карток не зберігаються на серверах SafePal, тому доступу до коштів користувачів зловмисники не отримали. На даний момент немає жодних ознак несанкціонованих транзакцій або зламу гаманців.
Тим не менш, загроза залишається серйозною. Витік персональних даних відкриває широке поле для цілеспрямованих фішингових атак. Зловмисники можуть зв’язуватися з жертвами від імені служби підтримки, пропонувати «повернення коштів», вимагати «оновити прошивку» або перенаправляти на підроблені сайти. Команда SafePal уже моніторить фішингові ресурси та активно домагається їх блокування.
Причина інциденту
Корінь проблеми — помилка авторизації в плагіні відстеження замовлень. Цей компонент, пов’язаний із клієнтськими даними, некоректно обробляв права доступу, що дозволяло стороннім особам бачити замовлення інших користувачів. На момент публікації заяви вразливість було усунено, а захисні заходи посилено.
Інцидент торкнувся клієнтів, які оформлювали замовлення в період з 2 березня 2025 по 11 квітня 2026 року. Точний час експлуатації вразливості та момент її виявлення компанія не розкриває. Зараз SafePal проводить розслідування спільно з незалежними експертами з безпеки та планує повний аудит системи обробки замовлень.
Як превентивний захід компанія скоротила термін зберігання даних у цій системі до 90 днів і повідомила логістичних партнерів, попросивши їх перевірити власні системи на предмет компрометації.
Це вже другий подібний випадок за тиждень. Раніше, 13 серпня, про схожий витік повідомив проєкт Trezor — злам логістичного партнера ShipMonk призвів до розкриття даних майже 14 000 клієнтів.
Мій коментар: Ця серія інцидентів — тривожний сигнал для всієї індустрії. Апаратні гаманці залишаються одним із найбезпечніших способів зберігання криптоактивів, але їхні виробники — це ще й компанії з клієнтською базою, які обробляють персональні дані. Атаки зміщуються з самих пристроїв на інфраструктуру та ланцюги постачання. Користувачам варто бути гранично пильними: будь-які повідомлення про «проблеми з гаманцем» або «оновлення прошивки» мають перевірятися лише через офіційні канали. Ваша сид-фраза — це єдине, що зловмисники не зможуть вкрасти, якщо ви самі її не розкриєте.