Утечка данных SafePal: 40 000 адресов в руках злоумышленников


Утечка данных SafePal: 40 000 адресов в руках злоумышленников

Производитель аппаратных кошельков SafePal признал: через уязвимость в стороннем плагине для отслеживания заказов утекли личные данные 39 798 клиентов. Под удар попали покупки, оформлявшиеся с 2 марта 2025 по 11 апреля 2026 года. Криптовалюта, приватные ключи и сид-фразы не пострадали. Но в открытый доступ попало то, о чём часто забывают: имена, адреса доставки, телефоны, email — и именно в этом главная угроза, которую легко недооценить.

Что произошло

В плагине для обработки заказов, который SafePal использовал как стороннее решение, обнаружилась уязвимость авторизации. Из-за ошибки в логике проверки прав запрос к API мог вернуть данные чужого заказа. Брешь существовала с 2 марта 2025 по 11 апреля 2026 года — четырнадцать месяцев. Компания публично раскрыла произошедшее 16 августа 2026 года.

Принципиальная деталь, которую легко пропустить: по данным блокчейн-исследователей, первые жалобы на фишинг от пострадавших клиентов поступали ещё весной. Blockchain investigator Specter подтвердил: несколько инцидентов весны и лета, по всей видимости, связаны именно с этой утечкой. Между осознанием проблемы и публичным раскрытием прошло несколько месяцев.

Что утекло, а что нет

Данные в утечкеДанные, которые не пострадали
Имя и фамилияПриватные ключи
Адрес доставкиСид-фразы и пароли
Email и телефонБанковские реквизиты
Детали и тип заказаУдостоверяющие документы

Почему адрес опаснее пароля

На первый взгляд кажется: «крипта цела — значит всё в порядке». Это распространённое заблуждение. В криптосреде физический адрес держателя аппаратного кошелька ценится дороже, чем украденный пароль от биржи. Специалисты по безопасности называют это «атакой с гаечным ключом» (wrench attack): зная, что по конкретному адресу живёт владелец SafePal, злоумышленник может попытаться получить доступ к средствам через физическое принуждение — это проще, чем взламывать криптографию.

Одновременно связка «имя + телефон + email + бренд кошелька + тип устройства» — это готовая база для прицельного фишинга. Письмо «ваш SafePal требует обновления прошивки, введите сид-фразу для подтверждения» само по себе убедительно. Если оно ещё адресовано по имени и упоминает точную модель вашего устройства из заказа — отличить подделку от настоящего уведомления становится значительно сложнее.

Как SafePal реагировал

  • Закрыл уязвимость и нанял независимую компанию для аудита исправления.
  • Уведомил всех 39 798 пострадавших клиентов по электронной почте.
  • Удалил более 30 фишинговых сайтов, созданных на основе утечки.
  • Ввёл новую политику: хранить персональные данные в системе заказов не дольше 90 дней.
  • Опубликовал инструмент самопроверки — можно ввести email и узнать, были ли ваши данные раскрыты.

Что делать прямо сейчас

  1. Проверьтесь через официальный инструмент на сайте SafePal. Уязвимость касается только заказов с марта 2025 по апрель 2026.
  2. Любое сообщение «от SafePal» — повод для осторожности. Письмо, SMS или звонок с просьбой пройти по ссылке или подтвердить ключ — фишинг, независимо от того, насколько официально выглядит адрес отправителя.
  3. Сид-фразу не сообщайте никому и никогда. Ни «поддержке», ни «системе верификации», ни «обновлению прошивки» — ни при каком сценарии.
  4. Оцените физическую уязвимость. Если вы публично известны как криптоинвестор, наличие вашего домашнего адреса в базе — самостоятельный риск, выходящий за рамки цифровой безопасности.
  5. Включите двухфакторную аутентификацию везде, где ещё не включили: биржи, email, мессенджеры.

Взгляд редакции

Роли здесь распределены так, что стоит назвать их явно. SafePal принял решение использовать сторонний плагин для обработки заказов — разумный бизнес-выбор, избавляющий компанию от необходимости поддерживать собственную инфраструктуру. Покупатель кошелька ничего не знал об этом плагине, не мог его проверить и не участвовал в выборе того, как долго его почтовый адрес будет храниться в чужой системе. Он оказался пассивным объектом чужого архитектурного решения — и узнал об этом постфактум.

Четырёхмесячная пауза между первыми фишинговыми жалобами и публичным раскрытием говорит кое-что о том, что входило в расчёт, а что нет. Репутационные риски для компании взвешивались; физические риски для людей, чьи домашние адреса уже кто-то использовал, — нет. Аппаратный кошелёк отлично защищает приватный ключ. Вопрос в том, кто и как защищает данные вокруг этого ключа, — и ответ на него пользователь обычно получает уже после того, как что-то пошло не так.

Итог

Криптовалюта пострадавших клиентов SafePal в безопасности. Но 39 798 имён, адресов и телефонов уже в руках неизвестных, и именно этот набор активно используется для фишинговых кампаний. Если вы делали заказы у SafePal — проверьтесь, усильте бдительность и помните: ни один легитимный кошелёк никогда не попросит ввести сид-фразу. Подробности инцидента — на CoinDesk и Bitcoin.com News. Больше материалов о безопасности в крипте — в нашем разделе новостей.


Нашли ошибку в тексте? Выделите её мышкой и нажмите: Ctrl + Enter

Комментарии (0)

    Имя: