crypto-folio

Понятно, практично, по делу

Потребительские решения и проверка условий: гид

Утечка данных в SafePal: подробности инцидента с 40 000 клиентов

По данным Channel NewsAsia, причиной стала уязвимость авторизации в системе отслеживания заказов, через которую посторонние лица получали доступ к информации о покупках.

Утечка данных в SafePal: подробности инцидента с 40 000 клиентов

SafePal — поставщик аппаратных, мобильных и браузерных криптокошельков — публично раскрыл инцидент с утечкой данных, затронувший 39 798 клиентов. По данным Channel NewsAsia, причиной стала уязвимость авторизации в системе отслеживания заказов, через которую посторонние лица получали доступ к информации о покупках. Компания зафиксировала факт несанкционированного доступа к персональным данным и сообщила о принятых мерах.

Вектор инцидента

По заявлению SafePal, ошибка авторизации в трекинге заказов позволяла одному авторизованному пользователю видеть данные другого. Окно уязвимости — с 2 марта 2025 года по 11 апреля 2026 года. Скомпрометированные поля: имя, адрес доставки, сведения о заказе. Прямого доступа к средствам клиентов инцидент не давал.

Что осталось за периметром утечки

SafePal отдельно подчёркивает, что в выборку не попали:

  • сид-фразы (мнемонические последовательности);
  • приватные ключи;
  • пароли кошельков;
  • банковские реквизиты и данные платёжных карт;
  • государственные идентификационные номера.

Ключевой риск — офлайн. Утёкшие имена и адреса пригодны для таргетированного фишинга и попыток имперсонации: звонки, письма, поддельные страницы поддержки «от SafePal».

Ответ компании

SafePal сообщил о следующих шагах:

1. Уязвимость закрыта, внедрены дополнительные защитные меры.

2. Срок хранения персональных данных в системе обработки заказов сокращён до 90 дней.

3. Выявлены и отключены более 30 мошеннических сайтов и фишинговых ссылок, связанных с инцидентом.

Что проверить пользователю

  • Сверить адрес любого входящего письма «от SafePal» с доменом на официальном сайте. Переход — только ручной ввод URL.
  • Не вводить сид-фразу и пароль кошелька на любых внешних формах. Эти данные приложение или поддержка не запрашивают никогда.
  • Проверить историю заказов в личном кабинете на предмет чужих обращений к вашим данным в окне март 2025 — апрель 2026.
  • При получении посылки от SafePal убедиться, что трек-номер совпадает с номером в подтверждении заказа, а не приходит из незнакомого источника.

Инцидент относится к категории PII-утечек, а не к компрометации ключей. Непосредственной угрозы активам на самих устройствах SafePal не зафиксировано. Отслеживать стоит попытки социнженерии в течение ближайших месяцев — опубликованная база имен и адресов остаётся пригодной для фишинга независимо от закрытия исходной уязвимости.