ДомойZ - Баннер Главная итальянскийУтечка данных SafePal раскрыла информацию о 40 000 клиентов — кошельки всё...

Утечка данных SafePal раскрыла информацию о 40 000 клиентов — кошельки всё ещё безопасны?

Почти 40 000 клиентов производителя криптокошельков SafePal теперь должны внимательнее следить за своей электронной почтой. 16 августа компания сообщила, что из-за уязвимости в системе отслеживания заказов была раскрыта личная информация, связанная примерно с 39 798 учетными записями клиентов, что стало одним из наиболее значительных случаев раскрытия утечки данных SafePal в индустрии аппаратных кошельков в этом году. По словам SafePal, хорошая новость заключается в том, что утечка не затронула учетные данные, которые фактически защищают криптоактивы.

Ключевые выводы

  • Уязвимость авторизации в плагине отслеживания заказов SafePal раскрыла персональные данные примерно 39 798 клиентов, оформивших заказы в период с 2 марта 2025 года по 11 апреля 2026 года.
  • Раскрытая информация включает имена, адреса электронной почты, номера телефонов, почтовые адреса для доставки и детали покупок — но не сид-фразы, приватные ключи, пароли от кошельков, номера платежных карт, банковские реквизиты или государственные удостоверения личности.
  • SafePal заявляет, что нет доказательств того, что кошельки клиентов или их средства были напрямую скомпрометированы самой утечкой.
  • Компания удалила более 30 фишинговых сайтов, связанных с инцидентом, и сократила срок хранения персональных данных до 90 дней.
  • SafePal нанимает независимую стороннюю компанию по кибербезопасности для аудита исправления, следуя примеру недавних аналогичных утечек данных у Trezor и Ledger.

Что спровоцировало утечку данных SafePal

Коренной причиной стал дефект авторизации в плагине, который SafePal использовал для отслеживания заказов клиентов. При определенных условиях эта уязвимость позволяла одному клиенту просматривать информацию о заказе другого клиента, просто манипулируя номером заказа — аналогично странице отслеживания доставки, которая по ошибке позволяет постороннему увидеть чужой чек.

SafePal не уточнила, когда именно был внедрен уязвимый код и сколько сторонних лиц могли получить доступ к раскрытым записям до того, как уязвимость была обнаружена и устранена.

Масштаб и тип раскрытых данных

Согласно отчету SafePal об инциденте и публикациям The Block и CoinDesk, раскрытые записи охватывают заказы, оформленные в период с 2 марта 2025 года по 11 апреля 2026 года. Данные включали имена клиентов, адреса электронной почты, номера телефонов, адреса доставки и детали покупок — достаточно личной информации, чтобы будущие мошеннические попытки выглядели убедительно.

Безопасность кошельков осталась нетронутой

SafePal четко обозначила, чего утечка не затронула. Компания заявила, что среди скомпрометированных данных не было сид-фраз, приватных ключей, паролей от кошельков, номеров платежных карт, информации о банковских счетах и номеров удостоверений личности, выданных государством. SafePal добавила, что не обнаружила доказательств того, что сама утечка скомпрометировала доступ к кошелькам SafePal или средствам клиентов, что является важным отличием с учетом того, как инцидент, вероятно, будет восприниматься.

Рост риска фишинга для клиентов SafePal

Реальная опасность для пострадавших пользователей — не украденная криптовалюта, а убедительное мошенничество под чужим именем. Поскольку злоумышленники могут сопоставить реальные имена, адреса и историю заказов, фишинговые атаки, построенные на этих данных, могут выглядеть гораздо более правдоподобно, чем обычное массовое мошенническое письмо. SafePal предупредила пользователей, что мошенники могут выдавать себя за сотрудников компании, якобы предлагая обновления прошивки, возвраты средств или замену устройств аппаратных кошельков, чтобы обманом заставить жертв передать учетные данные от кошельков.

Это предупреждение не было гипотетическим. Публичные жалобы с упоминанием точных личных данных появились на Reddit и Trustpilot уже 3 и 4 июля — за несколько недель до публичного раскрытия SafePal — и описывали мошеннические звонки от людей, которые уже знали имя клиента, адрес, номер телефона, электронную почту и детали прошлых заказов, а также направляли жертв на поддельный сайт, выдающий себя за службу поддержки SafePal. SafePal заявила, что расследовала более раннее сообщение в начале мая, но изначально расценила его как единичный случай, и только в июле, когда уязвимость авторизации была подтверждена как коренная причина, инцидент был переведен в режим полного пересмотра и переработки конвейера обработки заказов.

Блокировка фишинговых сайтов и уведомление клиентов

SafePal сообщает, что выявила и удалила более 30 мошеннических сайтов и фишинговых ссылок, связанных с инцидентом, и продолжает мониторинг новых доменов, пытающихся использовать утекшие данные. Пострадавшие клиенты были уведомлены индивидуально по электронной почте от команды безопасности SafePal, а компания запустила инструмент проверки, который позволяет пользователям узнать, был ли их заказ затронут, введя номер заказа и страну доставки.

Что должны сделать пострадавшие пользователи

Рекомендации SafePal предельно прямолинейны: любой, кто уже ввел сид-фразу или приватный ключ на подозрительном сайте — независимо от того, был ли он спровоцирован письмом, телефонным звонком или физическим письмом, — должен считать этот кошелек скомпрометированным, создать новый кошелек и немедленно перевести туда все оставшиеся средства.

Реакция SafePal: изменения в хранении данных и независимый аудит

Помимо устранения непосредственной уязвимости, SafePal пересматривает сроки хранения данных о заказах клиентов. Компания заявляет, что сокращает срок хранения персональных данных в затронутой среде до всего лишь 90 дней с момента сбора, чтобы уменьшить объем исторических данных, которые могут быть раскрыты при будущих инцидентах. Это решение также отражает отдельную проблему: из-за ошибки конфигурации штатный процесс очистки данных работал некорректно в период с сентября 2025 года по апрель 2026 года, из-за чего старые записи хранились в системе гораздо дольше, чем планировалось, хотя SafePal утверждает, что этот сбой сам по себе не стал причиной несанкционированного доступа.

SafePal также привлекает независимую стороннюю компанию по кибербезопасности для проверки решения и проведения комплексной оценки безопасности своих систем обработки заказов — шаг, направленный на то, чтобы убедить клиентов, что базовая проблема с авторизацией действительно устранена, а не просто замаскирована.

Формирующаяся тенденция среди поставщиков аппаратных кошельков

Раскрытие информации SafePal произошло всего через несколько дней после аналогичного эпизода у конкурирующего производителя аппаратных кошельков Trezor, у которого партнер по доставке ShipMonk раскрыл персональные данные почти 14 000 клиентов. Ранее в этом году Ledger уведомила клиентов о сопоставимой утечке, связанной с Global-e, сторонним коммерческим провайдером, обрабатывающим часть покупок через сайт Ledger. Во всех этих случаях — SafePal, Trezor и Ledger — компании заявляли, что кошельки и приватные ключи оставались в безопасности.

В совокупности эта картина указывает на повторяющуюся слабую точку в индустрии аппаратных кошельков: сбоит не криптография, защищающая приватные ключи, а окружающая коммерческая и логистическая инфраструктура — плагины отслеживания заказов, партнеры по доставке, сторонние платежные провайдеры, — которая продолжает «сливать» имена и адреса клиентов в руки мошенников. Для отрасли, построенной на обещании безопасности самокастодиального хранения, это различие может дать мало утешения клиенту, который получает убедительный звонок от человека, уже точно знающего, что именно он заказал и куда это было отправлено.

FAQ

Что стало причиной утечки данных SafePal?

Уязвимость авторизации в плагине отслеживания заказов SafePal позволила несанкционированный доступ к информации о заказах клиентов.

Какие типы данных клиентов были раскрыты при утечке?

Раскрытые данные включали имена, адреса электронной почты, номера телефонов, адреса доставки и детали покупок.

Были ли скомпрометированы учетные данные кошельков, такие как сид-фразы или приватные ключи?

Нет, SafePal подтвердила, что сид-фразы, приватные ключи и пароли от кошельков не были раскрыты, и нет доказательств того, что кошельки или средства были скомпрометированы.

Какие меры SafePal предпринимает для защиты пострадавших клиентов?

SafePal удалила более 30 фишинговых сайтов, сократила срок хранения данных до 90 дней, уведомила пострадавших клиентов и наняла независимую компанию по кибербезопасности для аудита исправления.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Что стало причиной утечки данных SafePal?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Уязвимость авторизации в плагине отслеживания заказов SafePal позволила несанкционированный доступ к информации о заказах клиентов.»}},{«@type»:»Question»,»name»:»Какие типы данных клиентов были раскрыты при утечке?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Раскрытые данные включали имена, адреса электронной почты, номера телефонов, адреса доставки и детали покупок.»}},{«@type»:»Question»,»name»:»Были ли скомпрометированы учетные данные кошельков, такие как сид-фразы или приватные ключи?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет, SafePal подтвердила, что сид-фразы, приватные ключи и пароли от кошельков не были раскрыты, и нет доказательств того, что кошельки или средства были скомпрометированы.»}},{«@type»:»Question»,»name»:»Какие меры SafePal предпринимает для защиты пострадавших клиентов?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»SafePal удалила более 30 фишинговых сайтов, сократила срок хранения данных до 90 дней, уведомила пострадавших клиентов и наняла независимую компанию по кибербезопасности для аудита исправления.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

Satoshi Voice
Эта статья была подготовлена при поддержке искусственного интеллекта и проверена нашей командой журналистов для обеспечения точности и качества.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST