Производитель аппаратных кошельков SafePal признал: через уязвимость в стороннем плагине для отслеживания заказов утекли личные данные 39 798 клиентов. Под удар попали покупки, оформлявшиеся с 2 марта 2025 по 11 апреля 2026 года. Криптовалюта, приватные ключи и сид-фразы не пострадали. Но в открытый доступ попало то, о чём часто забывают: имена, адреса доставки, телефоны, email — и именно в этом главная угроза, которую легко недооценить.
Что произошло
В плагине для обработки заказов, который SafePal использовал как стороннее решение, обнаружилась уязвимость авторизации. Из-за ошибки в логике проверки прав запрос к API мог вернуть данные чужого заказа. Брешь существовала с 2 марта 2025 по 11 апреля 2026 года — четырнадцать месяцев. Компания публично раскрыла произошедшее 16 августа 2026 года.
Принципиальная деталь, которую легко пропустить: по данным блокчейн-исследователей, первые жалобы на фишинг от пострадавших клиентов поступали ещё весной. Blockchain investigator Specter подтвердил: несколько инцидентов весны и лета, по всей видимости, связаны именно с этой утечкой. Между осознанием проблемы и публичным раскрытием прошло несколько месяцев.
Что утекло, а что нет
| Данные в утечке | Данные, которые не пострадали |
|---|---|
| Имя и фамилия | Приватные ключи |
| Адрес доставки | Сид-фразы и пароли |
| Email и телефон | Банковские реквизиты |
| Детали и тип заказа | Удостоверяющие документы |
Почему адрес опаснее пароля
На первый взгляд кажется: «крипта цела — значит всё в порядке». Это распространённое заблуждение. В криптосреде физический адрес держателя аппаратного кошелька ценится дороже, чем украденный пароль от биржи. Специалисты по безопасности называют это «атакой с гаечным ключом» (wrench attack): зная, что по конкретному адресу живёт владелец SafePal, злоумышленник может попытаться получить доступ к средствам через физическое принуждение — это проще, чем взламывать криптографию.
Одновременно связка «имя + телефон + email + бренд кошелька + тип устройства» — это готовая база для прицельного фишинга. Письмо «ваш SafePal требует обновления прошивки, введите сид-фразу для подтверждения» само по себе убедительно. Если оно ещё адресовано по имени и упоминает точную модель вашего устройства из заказа — отличить подделку от настоящего уведомления становится значительно сложнее.
Как SafePal реагировал
- Закрыл уязвимость и нанял независимую компанию для аудита исправления.
- Уведомил всех 39 798 пострадавших клиентов по электронной почте.
- Удалил более 30 фишинговых сайтов, созданных на основе утечки.
- Ввёл новую политику: хранить персональные данные в системе заказов не дольше 90 дней.
- Опубликовал инструмент самопроверки — можно ввести email и узнать, были ли ваши данные раскрыты.
Что делать прямо сейчас
- Проверьтесь через официальный инструмент на сайте SafePal. Уязвимость касается только заказов с марта 2025 по апрель 2026.
- Любое сообщение «от SafePal» — повод для осторожности. Письмо, SMS или звонок с просьбой пройти по ссылке или подтвердить ключ — фишинг, независимо от того, насколько официально выглядит адрес отправителя.
- Сид-фразу не сообщайте никому и никогда. Ни «поддержке», ни «системе верификации», ни «обновлению прошивки» — ни при каком сценарии.
- Оцените физическую уязвимость. Если вы публично известны как криптоинвестор, наличие вашего домашнего адреса в базе — самостоятельный риск, выходящий за рамки цифровой безопасности.
- Включите двухфакторную аутентификацию везде, где ещё не включили: биржи, email, мессенджеры.
Взгляд редакции
Роли здесь распределены так, что стоит назвать их явно. SafePal принял решение использовать сторонний плагин для обработки заказов — разумный бизнес-выбор, избавляющий компанию от необходимости поддерживать собственную инфраструктуру. Покупатель кошелька ничего не знал об этом плагине, не мог его проверить и не участвовал в выборе того, как долго его почтовый адрес будет храниться в чужой системе. Он оказался пассивным объектом чужого архитектурного решения — и узнал об этом постфактум.
Четырёхмесячная пауза между первыми фишинговыми жалобами и публичным раскрытием говорит кое-что о том, что входило в расчёт, а что нет. Репутационные риски для компании взвешивались; физические риски для людей, чьи домашние адреса уже кто-то использовал, — нет. Аппаратный кошелёк отлично защищает приватный ключ. Вопрос в том, кто и как защищает данные вокруг этого ключа, — и ответ на него пользователь обычно получает уже после того, как что-то пошло не так.
Итог
Криптовалюта пострадавших клиентов SafePal в безопасности. Но 39 798 имён, адресов и телефонов уже в руках неизвестных, и именно этот набор активно используется для фишинговых кампаний. Если вы делали заказы у SafePal — проверьтесь, усильте бдительность и помните: ни один легитимный кошелёк никогда не попросит ввести сид-фразу. Подробности инцидента — на CoinDesk и Bitcoin.com News. Больше материалов о безопасности в крипте — в нашем разделе новостей.






















Комментарии (0)