Утечка данных SafePal: почти 40 000 пользователей под угрозой
16 августа компания SafePal, занимающаяся производством аппаратных криптокошельков, сообщила о серьезной утечке данных почти 39 798 своих клиентов. В результате инцидента в руки третьих лиц попали имена пользователей, их адреса доставки, контактные телефоны, адреса электронной почты и информация о заказах.
Важно отметить, что сид-фразы, приватные ключи, пароли, банковские данные и номера документов остались в безопасности, так как SafePal не хранит подобную информацию. Специалисты компании не выявили признаков доступа злоумышленников к кошелькам или средствам пользователей.
SafePal предупреждает, что утекшие данные могут быть использованы для целевых атак. Это могут быть звонки, сообщения, которые мимикрируют под службу поддержки, предложения вернуть средства или требования обновить прошивку с переходом на фишинговые сайты. В настоящее время компания активно занимается мониторингом и блокировкой поддельных ресурсов.
Причиной утечки стала ошибка в авторизации плагина для отслеживания заказов, которая дала возможность посторонним лицам получить доступ к информации клиентов. SafePal оперативно устранили уязвимость и усилили защитные меры.
Утечка затронула пользователей, которые оформляли заказы между 2 марта 2025 и 11 апреля 2026 года. В то же время компания не уточняет, когда именно злоумышленники воспользовались уязвимостью и когда она была обнаружена.
На данный момент SafePal совместно с независимой компанией по безопасности проводит расследование инцидента и планирует аудит системы обработки заказов. В рамках законодательства срок хранения данных сокращён до 90 дней, а логистические партнёры уведомлены о необходимости проверки их систем.
Интересно, что за несколько дней до этого, 13 августа, в аналогичной ситуации оказался другой проект — Trezor. Атака на его логистического партнёра ShipMonk привела к утечке данных около 14 000 клиентов.