Главная/Новости/Утечка данных SafePal раскрыла личную информацию 40 тысяч клиентов
§ новости

Утечка данных SafePal раскрыла личную информацию 40 тысяч клиентов

«Ваши приватные ключи и криптоактивы в безопасности, но мы обнаружили уязвимость в плагине отслеживания заказов», — такое сообщение получили десятки тысяч…

2 мин

«Ваши приватные ключи и криптоактивы в безопасности, но мы обнаружили уязвимость в плагине отслеживания заказов», — такое сообщение получили десятки тысяч клиентов SafePal. Производитель аппаратных кошельков подтвердил, что ошибка авторизации открыла доступ к базе покупателей.

Инцидент не затронул сами кошельки, но слив в сеть достаточно информации для прицельного фишинга и социальной инженерии.

Что именно попало в третьи руки

По официальным данным, утечка затронула 39 798 пользователей, которые оформляли заказы с 2 марта 2025 года по 11 апреля 2026 года. Причиной стал баг в стороннем плагине для трекинга посылок. Он позволял злоумышленникам видеть чужие заказы через простую подмену номеров в системе. Проблему усугубила ошибка конфигурации: автоматическая очистка не удалила старые записи вовремя.

Злоумышленники получили доступ к следующей информации:

  • Полные имена клиентов.

  • Адреса электронной почты и номера телефонов.

  • Точные физические адреса доставки и детали купленных устройств.

SafePal подчёркивает, что seed-фразы, пароли, приватные ключи и номера банковских карт не скомпрометированы. Доступа к криптоактивам хакеры не получили.

Фишинг вместо прямого взлома

Деньги остаются на устройствах, поэтому главная угроза — использование слитой базы для таргетированных атак. Имея имена, телефоны и точные данные о покупке, скамеры действуют максимально убедительно.

Компания уже обнаружила и удалила более 30 поддельных сайтов, которые имитировали официальную поддержку. Наиболее вероятные векторы атак на пользователей:

➡️ Звонки или SMS якобы от «техподдержки» с требованием обновить прошивку кошелька. ➡️ Фальшивые письма о необходимости вернуть устройство или получить компенсацию. ➡️ Рассылка физических посылок с флешками или инструкциями с поддельными QR-кодами, ведущими на фиктивные сайты.

Чтобы предотвратить новые утечки, SafePal привлёк независимых аудиторов для проверки логистических систем и сократил срок хранения персональных данных до 90 дней.

Аппаратные кошельки под прицелом

Это не первый слив в нише холодного хранения. Лишь несколькими днями ранее, 13 августа, о утечке данных более 13 000 клиентов сообщил Trezor, когда хакеры взломали логистического партнёра ShipMonk.

Аппаратные кошельки имеют структурную уязвимость — необходимость физической доставки. Криптография защищает активы, но передача домашнего адреса и номера телефона сторонним логистическим плагинам создаёт риск деанонимизации холдеров.

Что делать владельцам SafePal

Если вы заказывали устройство в указанный период, компания рекомендует соблюдать несколько базовых правил безопасности:

  1. Не переводите активы на другие адреса только из-за утечки данных заказа — сами кошельки не взломаны.

  2. Проверьте свой номер заказа на специальной странице верификации от SafePal.

  3. Игнорируйте любые входящие звонки «от имени компании» — настоящие сотрудники не звонят клиентам первыми.

  4. Никогда не передавайте свою seed-фразу или приватный ключ, даже если вас называют по имени и знают ваш адрес.

Если вы уже ввели сид-фразу на подозрительном ресурсе, кошелёк скомпрометирован. Создайте новый через официальное приложение и немедленно переведите туда весь остаток баланса.

Выводы

Слабым звеном снова оказалась не блокчейн, а логистическая инфраструктура. Баг в системе трекинга не даёт прямого доступа к деньгам, но значительно упрощает работу фишерам. 🤷

§ другие новости