Поставщик аппаратных криптовалютных кошельков SafePal сообщил об инциденте безопасности, в результате которого были раскрыты личные данные тысяч клиентов.
Открытые данные включали имена, физические адреса и контактные данные, что подвергало затронутых пользователей риску фишинга и мошенничества с выдачей себя за другое лицо. Однако нарушение не поставило под угрозу какие-либо криптовалютные средства, пароли или ключи частного кошелька.
SafePal - компания, занимающаяся безопасностью криптовалют, которая предоставляет физические аппаратные кошельки и программные приложения, призванные помочь инвесторам безопасно хранить и управлять своими цифровыми активами.
Последний эксплойт последовал за недавним взломом аппаратных кошельков Coldcard, в результате которого злоумышленник, как сообщается, украл не менее $120 млн в биткоинах. Хотя эти инциденты не обязательно указывают на системную слабость аппаратных кошельков, они показывают, что ни одно решение для хранения криптовалюты не является полностью безопасным. Они также проверяют запросы для оценки риска концентрации и, при необходимости, для диверсификации как криптовалютных активов, так и кошельков, используемых для их хранения.
Что случилось?
В воскресенье SafePal заявила, что обнаружила «недостаток авторизации» в плагине, используемом для отслеживания заказов клиентов. Вероятно, эта уязвимость позволила злоумышленникам увидеть заказы других клиентов. Думайте об этом как о системе отслеживания посылок в магазине, которая позволяет одному покупателю просматривать сведения о получении и доставке другого покупателя, просто изменив номер заказа.
Нарушение затронуло 39 798 клиентов, которые разместили заказы в период со 2 марта 2025 года по 11 апреля 2026 года.
SafePal подчеркнула, что основная безопасность ее кошельков остается неизменной, добавив, что не были затронуты исходные фразы пользователей, закрытые ключи, банковские пароли, информация о банковских счетах, номера платежных карт и удостоверения личности, выданные правительством.
Однако в SafePal заявили, что пользователи, которые поделились своими личными ключами или исходными фразами через письмо, фишинговое электронное письмо или телефонный звонок, должны считать свой кошелек скомпрометированным и перенести свои активы в новый кошелек.
Как реагирует SafePal
Компания заявила, что исправила уязвимость и в ответ ввела дополнительные меры безопасности. SafePal уведомила всех затронутых клиентов по электронной почте с адреса security@safepal.com в воскресенье и нанял независимую стороннюю охранную фирму для проверки исправления и своих систем обработки заказов.
SafePal также заявила, что будет хранить личные данные клиентов в своей системе обработки заказов всего 90 дней с даты сбора. Кроме того, компания выявила и удалила более 30 мошеннических веб-сайтов и фишинговых ссылок, связанных с взломом.
По словам компании, клиенты могут использовать инструмент проверки на веб-сайте SafePal, чтобы проверить, не пострадали ли их данные.





" 











