Провайдер криптовалютных кошельков SafePal раскрыл инцидент, в результате которого злоумышленники получили доступ к данным заказов примерно 39798 клиентов. Утечка затронула пользователей, оформлявших покупки в период с 2 марта 2025 года по 11 апреля 2026 года. Компания подчеркивает: приватные ключи, seed-фразы, пароли от кошельков и сами криптоактивы скомпрометированы не были.
Причиной инцидента стала ошибка авторизации в функции отслеживания заказов одного из плагинов, связанного с системой обработки покупок. При определенных условиях уязвимость позволяла получить доступ к информации о чужом заказе. В результате за пределами системы оказались имена клиентов, адреса электронной почты, адреса доставки, номера телефонов и данные о приобретенных продуктах SafePal.
Читайте также
Умные линзы вместо часов: здоровье будут измерять через глаза
В компании заявили, что проблема не затронула банковские реквизиты, номера платежных карт, государственные идентификационные документы, seed-фразы, приватные ключи и пароли. «Нет доказательств того, что сам инцидент привел к компрометации доступа к кошелькам SafePal или средствам пользователей», — говорится в официальном сообщении компании. Однако утечка может оказаться опасной даже без доступа к криптовалюте. Подробная информация о покупателях аппаратных кошельков дает мошенникам возможность проводить значительно более убедительные фишинговые атаки. Злоумышленники могут представляться сотрудниками SafePal, предлагать срочное обновление прошивки, возврат средств или замену устройства, а затем пытаться получить seed-фразу или приватный ключ.
SafePal предупреждает, что мошеннические сообщения могут приходить не только по электронной почте, но и через SMS, телефонные звонки и даже обычные письма. Компания отдельно напоминает, что ее сотрудники никогда не запрашивают 12и или 24и словную фразу восстановления, PIN-код или приватные ключи. Архитектура холодного хранения, по данным SafePal, отделена от серверов интернет-магазина, где произошел инцидент. Первые сообщения, похожие на последствия этой утечки, SafePal получила еще в начале мая 2026 года. Сначала компания рассматривала их как единичный случай. В июле началась более глубокая проверка и перестройка системы обработки заказов, в ходе которой специалисты установили источник проблемы. Дополнительно выяснилось, что из-за ошибки конфигурации с сентября 2025-го по апрель 2026 года некорректно работал процесс автоматического удаления старых данных. Поэтому в системе сохранилась информация о заказах, сделанных еще в марте 2025 года.
После обнаружения проблемы SafePal закрыла уязвимость, усилила контроль доступа и сократила срок хранения персональных данных в системе обработки заказов до 90 дней. Компания также привлекает независимую фирму по кибербезопасности для проверки исправлений и более широкого аудита инфраструктуры. Кроме того, SafePal заявила об обнаружении и блокировке более 30 мошеннических сайтов и фишинговых ссылок, связанных с инцидентом. Всем затронутым клиентам 16 августа были разосланы персональные уведомления. На сайте компании также появился инструмент, позволяющий проверить, затронут ли конкретный заказ.
Сам по себе инцидент не требует срочного перевода криптовалюты на новый кошелек. Но если пользователь уже вводил seed-фразу или приватный ключ на подозрительном сайте или передавал их третьим лицам, SafePal советует считать такой кошелек скомпрометированным и перевести активы на новый адрес. История SafePal показывает, что безопасность криптокошелька зависит не только от защиты приватных ключей. Даже утечка данных интернет-магазина может создать серьезный риск, если мошенники получают достаточно информации для персонализированной социальной инженерии. Для владельцев аппаратных кошельков главный вывод остается прежним: seed-фраза и приватный ключ не должны передаваться никому и ни при каких обстоятельствах.





