Производитель аппаратных криптокошельков SafePal сообщил об утечке данных примерно 39 798 пользователей. Компания рассказала об инциденте 16 августа, уточнив, что в распоряжении третьих лиц оказались имена клиентов, адреса доставки, телефоны, адреса электронной почты и сведения о заказах.
При этом seed-фразы, приватные ключи, пароли, банковские реквизиты, номера карт и документов утечка не затронула — SafePal изначально не собирает и не хранит такую информацию. Команда проекта проверила системы и не нашла признаков того, что злоумышленники получили доступ к кошелькам или средствам пользователей.
Чем опасна утечка для клиентов
Разработчики предупредили: даже без доступа к криптовалютным активам утекшие данные дают почву для целевых атак. Мошенники могут звонить или писать клиентам от имени службы поддержки, предлагать «возврат средств», убеждать обновить прошивку устройства или присылать ссылки на фишинговые ресурсы, имитирующие сайт SafePal.
Компания уже отслеживает появление таких поддельных ресурсов и добивается их блокировки. Клиентам стоит с осторожностью относиться к любым обращениям, где упоминаются детали их заказов — именно эта информация теперь может использоваться для придания сообщениям правдоподобности.
Ошибка в плагине отслеживания заказов
По данным SafePal, утечка произошла из-за уязвимости в плагине отслеживания заказов, который связан с клиентскими данными. Ошибка авторизации в нем позволяла постороннему пользователю получить доступ к заказам других клиентов — то есть видеть чужую информацию там, где должна была отображаться только собственная.
К моменту публикации заявления разработчики уже устранили проблему и усилили меры защиты системы. Инцидент коснулся тех, кто оформлял заказы в период со 2 марта 2025 года по 11 апреля 2026 года. Когда именно злоумышленники воспользовались уязвимостью и когда ее обнаружила команда проекта, в компании не уточнили.
Что делает SafePal дальше
Сейчас производитель расследует инцидент совместно с независимой компанией по безопасности и готовит аудит всей системы обработки заказов. Среди принятых мер называются сокращение срока хранения данных в затронутой системе до 90 дней, уведомление партнеров по логистике с просьбой проверить, не затронула ли проблема их собственные системы, устранение уязвимости в плагине и усиление контроля доступа к клиентским данным.
Таким образом, утечка не поставила под угрозу криптовалютные активы пользователей SafePal, однако раскрыла достаточно личных данных для организации мошеннических схем через социальную инженерию. Компания заявляет, что продолжит мониторинг ситуации и расследование вместе с внешними экспертами по безопасности.
Мнение ИИ
Анализ показывает четкий отраслевой паттерн: инцидент с SafePal — уже третий случай утечки контактных данных клиентов аппаратных кошельков за последние годы, и каждый раз злоумышленники используют одну и ту же схему — рассылку фишинговых писем от имени поддержки. Похожая история произошла с Ledger в 2020 году, когда утекли данные миллиона клиентов, а пострадавших затем месяцами преследовали мошеннические рассылки, включая поддельные устройства по почте. Совсем недавно с той же проблемой столкнулся и Trezor.
Технический аспект, оставшийся за рамками статьи: уязвимость возникла не в самом аппаратном кошельке, а в стороннем плагине для отслеживания заказов — это указывает на слабое звено не в криптографии устройств, а во вспомогательных веб-сервисах, которые компании подключают к своим платформам. Причем сроки утечки — более года — заставляют задуматься: сколько еще подобных уязвимостей в смежных системах производителей остаются незамеченными до момента, пока данные не начнут использовать против самих клиентов?
▼ Самые интересные и важные новости на нашем канале в Telegram

