Утечка данных SafePal: под ударом почти 40 тысяч покупателей
Компания SafePal, выпускающая аппаратные кошельки для криптовалют, предупредила клиентов об утечке данных, затронувшей около 39 798 человек. Злоумышленник воспользовался уязвимостью, чтобы похитить информацию о заказах, и теперь предлагает эти данные к продаже.
По словам SafePal, утечка коснулась тех, кто оформлял заказы в период со 2 марта 2025 года по 11 апреля 2026 года. В руки злоумышленника попали имена, адреса электронной почты, адреса доставки, номера телефонов и сведения о покупках. При этом компания подчёркивает, что seed-фразы, приватные ключи, пароли, банковские реквизиты, номера платёжных карт и удостоверяющие документы затронуты не были. Признаков компрометации самих кошельков или средств не обнаружено.
Всех пострадавших уведомили по почте 16 августа письмом с темой «[Important] Your SafePal Order Information Has Been Affected». Кроме того, компания запустила онлайн-инструмент проверки: введя номер заказа и страну доставки, клиент может узнать, попали ли его данные в утечку.
Как это произошло
Первый тревожный сигнал SafePal получила ещё в начале мая 2026 года, но поначалу сочла случай единичным. Уже тогда покупатели жаловались на фишинговые письма и телефонные звонки от лже-сотрудников: в одном из писем утверждалось, что в кошельке SafePal X1 найдена уязвимость и требуется срочно обновить прошивку.
В июле компания затеяла «полный пересмотр и перестройку» системы обработки заказов и обнаружила ошибку авторизации в функции отслеживания заказов у одного из плагинов — она позволяла получать доступ к чужим заказам. Уязвимость закрыли, однако в ходе расследования выяснилось, что злоумышленник уже успел выкачать данные почти 40 тысяч клиентов.
Отдельно всплыла ещё одна оплошность: из-за ошибки конфигурации в период с сентября 2025 по апрель 2026 года перестал работать механизм очистки данных. В результате в системе хранились заказы аж с марта 2025 года — куда дольше положенного.
Данные уже продают
На киберпреступном форуме появился продавец, ссылающийся на тот же период заказов и то же число пострадавших. В качестве доказательства подлинности он готов предоставить идентификаторы заказов и страны доставки, которые покупатели могут сверить через тот самый инструмент проверки SafePal. «Не интересуют низкие ставки — приходите с приличной ценой или не пишите вовсе», — говорится в объявлении. BleepingComputer не смог самостоятельно подтвердить, что у продавца действительно есть похищенные данные.
SafePal заявляет, что удалила персональные данные с активных серверов, сохранив зашифрованную офлайн-копию на случай следствия, и уже заблокировала более 30 мошеннических сайтов и фишинговых ссылок. Клиентам советуют опасаться писем и звонков о «срочных обновлениях прошивки», возвратах и юридических разбирательствах. Менять кошелёк или переводить средства не требуется — если только пользователь уже не выдал мошенникам seed-фразу или приватный ключ. В этом случае кошелёк следует считать скомпрометированным и перенести активы на новое устройство.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.