Утечка данных SafePal: под ударом почти 40 тысяч покупателей

· Безопасность
Производитель аппаратных криптокошельков SafePal сообщил о взломе, затронувшем 39 798 клиентов. Похищенные данные о заказах уже выставлены на продажу на киберпреступном форуме.

cover.svg

Компания SafePal, выпускающая аппаратные кошельки для криптовалют, предупредила клиентов об утечке данных, затронувшей около 39 798 человек. Злоумышленник воспользовался уязвимостью, чтобы похитить информацию о заказах, и теперь предлагает эти данные к продаже.

По словам SafePal, утечка коснулась тех, кто оформлял заказы в период со 2 марта 2025 года по 11 апреля 2026 года. В руки злоумышленника попали имена, адреса электронной почты, адреса доставки, номера телефонов и сведения о покупках. При этом компания подчёркивает, что seed-фразы, приватные ключи, пароли, банковские реквизиты, номера платёжных карт и удостоверяющие документы затронуты не были. Признаков компрометации самих кошельков или средств не обнаружено.

Всех пострадавших уведомили по почте 16 августа письмом с темой «[Important] Your SafePal Order Information Has Been Affected». Кроме того, компания запустила онлайн-инструмент проверки: введя номер заказа и страну доставки, клиент может узнать, попали ли его данные в утечку.

Как это произошло

Первый тревожный сигнал SafePal получила ещё в начале мая 2026 года, но поначалу сочла случай единичным. Уже тогда покупатели жаловались на фишинговые письма и телефонные звонки от лже-сотрудников: в одном из писем утверждалось, что в кошельке SafePal X1 найдена уязвимость и требуется срочно обновить прошивку.

В июле компания затеяла «полный пересмотр и перестройку» системы обработки заказов и обнаружила ошибку авторизации в функции отслеживания заказов у одного из плагинов — она позволяла получать доступ к чужим заказам. Уязвимость закрыли, однако в ходе расследования выяснилось, что злоумышленник уже успел выкачать данные почти 40 тысяч клиентов.

Отдельно всплыла ещё одна оплошность: из-за ошибки конфигурации в период с сентября 2025 по апрель 2026 года перестал работать механизм очистки данных. В результате в системе хранились заказы аж с марта 2025 года — куда дольше положенного.

Данные уже продают

На киберпреступном форуме появился продавец, ссылающийся на тот же период заказов и то же число пострадавших. В качестве доказательства подлинности он готов предоставить идентификаторы заказов и страны доставки, которые покупатели могут сверить через тот самый инструмент проверки SafePal. «Не интересуют низкие ставки — приходите с приличной ценой или не пишите вовсе», — говорится в объявлении. BleepingComputer не смог самостоятельно подтвердить, что у продавца действительно есть похищенные данные.

SafePal заявляет, что удалила персональные данные с активных серверов, сохранив зашифрованную офлайн-копию на случай следствия, и уже заблокировала более 30 мошеннических сайтов и фишинговых ссылок. Клиентам советуют опасаться писем и звонков о «срочных обновлениях прошивки», возвратах и юридических разбирательствах. Менять кошелёк или переводить средства не требуется — если только пользователь уже не выдал мошенникам seed-фразу или приватный ключ. В этом случае кошелёк следует считать скомпрометированным и перенести активы на новое устройство.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.