«Ваши приватные ключи и криптоактивы в безопасности, но мы обнаружили уязвимость в плагине отслеживания заказов», — такое сообщение получили десятки тысяч клиентов SafePal. Производитель аппаратных кошельков подтвердил, что ошибка авторизации открыла доступ к базе покупателей.
Инцидент не затронул сами кошельки, но слив в сеть достаточно информации для прицельного фишинга и социальной инженерии.
Что именно попало в третьи руки
По официальным данным, утечка затронула 39 798 пользователей, которые оформляли заказы с 2 марта 2025 года по 11 апреля 2026 года. Причиной стал баг в стороннем плагине для трекинга посылок. Он позволял злоумышленникам видеть чужие заказы через простую подмену номеров в системе. Проблему усугубила ошибка конфигурации: автоматическая очистка не удалила старые записи вовремя.
Злоумышленники получили доступ к следующей информации:
Полные имена клиентов.
Адреса электронной почты и номера телефонов.
Точные физические адреса доставки и детали купленных устройств.
SafePal подчёркивает, что seed-фразы, пароли, приватные ключи и номера банковских карт не скомпрометированы. Доступа к криптоактивам хакеры не получили.
Фишинг вместо прямого взлома
Деньги остаются на устройствах, поэтому главная угроза — использование слитой базы для таргетированных атак. Имея имена, телефоны и точные данные о покупке, скамеры действуют максимально убедительно.
Компания уже обнаружила и удалила более 30 поддельных сайтов, которые имитировали официальную поддержку. Наиболее вероятные векторы атак на пользователей:
➡️ Звонки или SMS якобы от «техподдержки» с требованием обновить прошивку кошелька. ➡️ Фальшивые письма о необходимости вернуть устройство или получить компенсацию. ➡️ Рассылка физических посылок с флешками или инструкциями с поддельными QR-кодами, ведущими на фиктивные сайты.
Чтобы предотвратить новые утечки, SafePal привлёк независимых аудиторов для проверки логистических систем и сократил срок хранения персональных данных до 90 дней.
Аппаратные кошельки под прицелом
Это не первый слив в нише холодного хранения. Лишь несколькими днями ранее, 13 августа, о утечке данных более 13 000 клиентов сообщил Trezor, когда хакеры взломали логистического партнёра ShipMonk.
Аппаратные кошельки имеют структурную уязвимость — необходимость физической доставки. Криптография защищает активы, но передача домашнего адреса и номера телефона сторонним логистическим плагинам создаёт риск деанонимизации холдеров.
Что делать владельцам SafePal
Если вы заказывали устройство в указанный период, компания рекомендует соблюдать несколько базовых правил безопасности:
Не переводите активы на другие адреса только из-за утечки данных заказа — сами кошельки не взломаны.
Проверьте свой номер заказа на специальной странице верификации от SafePal.
Игнорируйте любые входящие звонки «от имени компании» — настоящие сотрудники не звонят клиентам первыми.
Никогда не передавайте свою seed-фразу или приватный ключ, даже если вас называют по имени и знают ваш адрес.
Если вы уже ввели сид-фразу на подозрительном ресурсе, кошелёк скомпрометирован. Создайте новый через официальное приложение и немедленно переведите туда весь остаток баланса.
Выводы
Слабым звеном снова оказалась не блокчейн, а логистическая инфраструктура. Баг в системе трекинга не даёт прямого доступа к деньгам, но значительно упрощает работу фишерам. 🤷