Витік даних SafePal: 40 000 адрес у руках зловмисників


Витік даних SafePal: 40 000 адрес у руках зловмисників

Виробник апаратних гаманців SafePal визнав: через вразливість у сторонньому плагіні для відстеження замовлень витекли особисті дані 39 798 клієнтів. Під удар потрапили покупки, оформлені з 2 березня 2025 до 11 квітня 2026 року. Криптовалюта, приватні ключі та сид-фрази не постраждали. Але у відкритий доступ потрапило те, про що часто забувають: імена, адреси доставки, телефони, email — і саме в цьому головна загроза, яку легко недооцінити.

Що сталося

У плагіні для обробки замовлень, який SafePal використовував як стороннє рішення, виявилася вразливість авторизації. Через помилку в логіці перевірки прав запит до API міг повернути дані чужого замовлення. Діра існувала з 2 березня 2025 до 11 квітня 2026 року — чотирнадцять місяців. Компанія публічно розкрила факт витоку 16 серпня 2026 року.

Принципова деталь, яку легко пропустити: за даними блокчейн-дослідників, перші скарги на фішинг від постраждалих клієнтів надходили ще навесні. Блокчейн-дослідник Specter підтвердив: кілька інцидентів весни та літа, ймовірно, пов'язані саме з цим витоком. Між усвідомленням проблеми та публічним розкриттям минуло кілька місяців.

Що витекло, а що ні

Дані у витокуДані, які не постраждали
Ім'я та прізвищеПриватні ключі
Адреса доставкиСид-фрази та паролі
Email і телефонБанківські реквізити
Деталі та тип замовленняДокументи, що посвідчують особу

Чому адреса небезпечніша за пароль

На перший погляд здається: «крипта ціла — отже, усе гаразд». Це поширена хибна думка. У криптосередовищі фізична адреса власника апаратного гаманця цінується дорожче, ніж вкрадений пароль від біржі. Фахівці з безпеки називають це «атакою з гайковим ключем» (wrench attack): знаючи, що за конкретною адресою живе власник SafePal, зловмисник може спробувати отримати доступ до коштів через фізичний примус — це простіше, ніж зламувати криптографію.

Водночас зв'язка «ім'я + телефон + email + бренд гаманця + тип пристрою» — це готова база для прицільного фішингу. Лист «ваш SafePal вимагає оновлення прошивки, введіть сид-фразу для підтвердження» сам по собі переконливий. Якщо він ще й адресований на ім'я та згадує точну модель вашого пристрою із замовлення — відрізнити підробку від справжнього повідомлення стає значно складніше.

Як SafePal відреагував

  • Закрив вразливість і найняв незалежну компанію для аудиту виправлення.
  • Повідомив усіх 39 798 постраждалих клієнтів електронною поштою.
  • Видалив понад 30 фішингових сайтів, створених на основі витоку.
  • Запровадив нову політику: зберігати персональні дані в системі замовлень не довше 90 днів.
  • Опублікував інструмент самоперевірки — можна ввести email і дізнатися, чи були ваші дані розкриті.

Що робити просто зараз

  1. Перевірте себе через офіційний інструмент на сайті SafePal. Вразливість стосується тільки замовлень з березня 2025 до квітня 2026.
  2. Будь-яке повідомлення «від SafePal» — привід для обережності. Лист, SMS або дзвінок із проханням перейти за посиланням чи підтвердити ключ — фішинг, незалежно від того, наскільки офіційно виглядає адреса відправника.
  3. Сид-фразу не повідомляйте нікому й ніколи. Ні «підтримці», ні «системі верифікації», ні «оновленню прошивки» — за жодним сценарієм.
  4. Оцініть фізичну вразливість. Якщо ви публічно відомі як криптоінвестор, наявність вашої домашньої адреси в базі — окремий ризик, що виходить за межі цифрової безпеки.
  5. Увімкніть двофакторну автентифікацію скрізь, де ще не ввімкнули: біржі, email, месенджери.

Погляд редакції

Ролі тут розподілені так, що варто назвати їх прямо. SafePal ухвалив рішення використовувати сторонній плагін для обробки замовлень — розумний бізнес-вибір, який позбавляє компанію необхідності підтримувати власну інфраструктуру. Покупець гаманця нічого не знав про цей плагін, не міг його перевірити й не брав участі у виборі того, як довго його поштова адреса зберігатиметься в чужій системі. Він опинився пасивним об'єктом чужого архітектурного рішення — і дізнався про це постфактум.

Чотиримісячна пауза між першими фішинговими скаргами та публічним розкриттям говорить дещо про те, що враховувалося, а що — ні. Репутаційні ризики для компанії зважувалися; фізичні ризики для людей, чиї домашні адреси вже хтось використав, — ні. Апаратний гаманець чудово захищає приватний ключ. Питання в тому, хто і як захищає дані навколо цього ключа, — і відповідь на нього користувач зазвичай отримує вже після того, як щось пішло не так.

Підсумок

Криптовалюта постраждалих клієнтів SafePal у безпеці. Але 39 798 імен, адрес і телефонів уже в руках невідомих, і саме цей набір активно використовується у фішингових кампаніях. Якщо ви робили замовлення у SafePal — перевірте себе, посильте пильність і пам'ятайте: жоден легітимний гаманець ніколи не попросить ввести сид-фразу. Подробиці інциденту — на CoinDesk і Bitcoin.com News. Більше матеріалів про безпеку в крипті — у нашому розділі новин.


Знайшли помилку в тексті? Виділіть її мишкою та натисніть: Ctrl + Enter

Коментарі (0)

    Ім'я: