Виробник апаратних гаманців SafePal визнав: через вразливість у сторонньому плагіні для відстеження замовлень витекли особисті дані 39 798 клієнтів. Під удар потрапили покупки, оформлені з 2 березня 2025 до 11 квітня 2026 року. Криптовалюта, приватні ключі та сид-фрази не постраждали. Але у відкритий доступ потрапило те, про що часто забувають: імена, адреси доставки, телефони, email — і саме в цьому головна загроза, яку легко недооцінити.
Що сталося
У плагіні для обробки замовлень, який SafePal використовував як стороннє рішення, виявилася вразливість авторизації. Через помилку в логіці перевірки прав запит до API міг повернути дані чужого замовлення. Діра існувала з 2 березня 2025 до 11 квітня 2026 року — чотирнадцять місяців. Компанія публічно розкрила факт витоку 16 серпня 2026 року.
Принципова деталь, яку легко пропустити: за даними блокчейн-дослідників, перші скарги на фішинг від постраждалих клієнтів надходили ще навесні. Блокчейн-дослідник Specter підтвердив: кілька інцидентів весни та літа, ймовірно, пов'язані саме з цим витоком. Між усвідомленням проблеми та публічним розкриттям минуло кілька місяців.
Що витекло, а що ні
| Дані у витоку | Дані, які не постраждали |
|---|---|
| Ім'я та прізвище | Приватні ключі |
| Адреса доставки | Сид-фрази та паролі |
| Email і телефон | Банківські реквізити |
| Деталі та тип замовлення | Документи, що посвідчують особу |
Чому адреса небезпечніша за пароль
На перший погляд здається: «крипта ціла — отже, усе гаразд». Це поширена хибна думка. У криптосередовищі фізична адреса власника апаратного гаманця цінується дорожче, ніж вкрадений пароль від біржі. Фахівці з безпеки називають це «атакою з гайковим ключем» (wrench attack): знаючи, що за конкретною адресою живе власник SafePal, зловмисник може спробувати отримати доступ до коштів через фізичний примус — це простіше, ніж зламувати криптографію.
Водночас зв'язка «ім'я + телефон + email + бренд гаманця + тип пристрою» — це готова база для прицільного фішингу. Лист «ваш SafePal вимагає оновлення прошивки, введіть сид-фразу для підтвердження» сам по собі переконливий. Якщо він ще й адресований на ім'я та згадує точну модель вашого пристрою із замовлення — відрізнити підробку від справжнього повідомлення стає значно складніше.
Як SafePal відреагував
- Закрив вразливість і найняв незалежну компанію для аудиту виправлення.
- Повідомив усіх 39 798 постраждалих клієнтів електронною поштою.
- Видалив понад 30 фішингових сайтів, створених на основі витоку.
- Запровадив нову політику: зберігати персональні дані в системі замовлень не довше 90 днів.
- Опублікував інструмент самоперевірки — можна ввести email і дізнатися, чи були ваші дані розкриті.
Що робити просто зараз
- Перевірте себе через офіційний інструмент на сайті SafePal. Вразливість стосується тільки замовлень з березня 2025 до квітня 2026.
- Будь-яке повідомлення «від SafePal» — привід для обережності. Лист, SMS або дзвінок із проханням перейти за посиланням чи підтвердити ключ — фішинг, незалежно від того, наскільки офіційно виглядає адреса відправника.
- Сид-фразу не повідомляйте нікому й ніколи. Ні «підтримці», ні «системі верифікації», ні «оновленню прошивки» — за жодним сценарієм.
- Оцініть фізичну вразливість. Якщо ви публічно відомі як криптоінвестор, наявність вашої домашньої адреси в базі — окремий ризик, що виходить за межі цифрової безпеки.
- Увімкніть двофакторну автентифікацію скрізь, де ще не ввімкнули: біржі, email, месенджери.
Погляд редакції
Ролі тут розподілені так, що варто назвати їх прямо. SafePal ухвалив рішення використовувати сторонній плагін для обробки замовлень — розумний бізнес-вибір, який позбавляє компанію необхідності підтримувати власну інфраструктуру. Покупець гаманця нічого не знав про цей плагін, не міг його перевірити й не брав участі у виборі того, як довго його поштова адреса зберігатиметься в чужій системі. Він опинився пасивним об'єктом чужого архітектурного рішення — і дізнався про це постфактум.
Чотиримісячна пауза між першими фішинговими скаргами та публічним розкриттям говорить дещо про те, що враховувалося, а що — ні. Репутаційні ризики для компанії зважувалися; фізичні ризики для людей, чиї домашні адреси вже хтось використав, — ні. Апаратний гаманець чудово захищає приватний ключ. Питання в тому, хто і як захищає дані навколо цього ключа, — і відповідь на нього користувач зазвичай отримує вже після того, як щось пішло не так.
Підсумок
Криптовалюта постраждалих клієнтів SafePal у безпеці. Але 39 798 імен, адрес і телефонів уже в руках невідомих, і саме цей набір активно використовується у фішингових кампаніях. Якщо ви робили замовлення у SafePal — перевірте себе, посильте пильність і пам'ятайте: жоден легітимний гаманець ніколи не попросить ввести сид-фразу. Подробиці інциденту — на CoinDesk і Bitcoin.com News. Більше матеріалів про безпеку в крипті — у нашому розділі новин.























Коментарі (0)