16 августа производитель аппаратных криптокошельков SafePal раскрыл утечку данных примерно 39 798 пользователей. В распоряжении третьих лиц оказались имена, адреса доставки, телефоны, электронные почты и сведения о заказах клиентов.
Инцидент не затронул сид‑фразы, приватные ключи, пароли, банковские реквизиты, номера карт и документов — SafePal не собирает и не хранит такие данные. Команда проекта не обнаружила признаков получения злоумышленниками доступа к кошелькам или средствам пользователей.
Разработчики предупредили, что злоумышленники могут использовать утекшие сведения для целевых атак — звонить, писать, отправлять сообщения от имени поддержки, предлагать возврат средств, требовать обновить прошивку или перенаправлять на фишинговые ресурсы. Сейчас в SafePal мониторят поддельные ресурсы и добиваются их блокировки.
Как произошла утечка
Уязвимость возникла из-за ошибки авторизации в плагине отслеживания заказов, который связан с клиентскими данными. Он некорректно обрабатывал доступ к информации пользователей, позволяя постороннему видеть заказы других клиентов.
Разработчики сообщили, что к моменту публикации заявления исправили проблему и усилили защитные меры.
Инцидент коснулся клиентов, оформлявших заказы в период с 2 марта 2025 по 11 апреля 2026 года. В SafePal не уточнили, когда именно злоумышленники воспользовались уязвимостью и когда ее обнаружила команда проекта.
Сейчас производитель аппаратных криптокошельков расследует произошедшее совместно с независимой компанией по безопасности и планирует провести аудит всей системы обработки заказов.
В соответствии с законодательством фирма сократила срок хранения данных в этой системе до 90 дней и уведомила партнеров по логистике, попросив их проверить, не затронула ли проблема их системы.
Напомним, 13 августа с аналогичной ситуацией столкнулся проект Trezor. Взлом его логистического партнера ShipMonk привел к утечке персональной информации почти 14 000 клиентов.