Утечка данных в SafePal: подробности инцидента с 40 000 клиентов
По данным Channel NewsAsia, причиной стала уязвимость авторизации в системе отслеживания заказов, через которую посторонние лица получали доступ к информации о покупках.

SafePal — поставщик аппаратных, мобильных и браузерных криптокошельков — публично раскрыл инцидент с утечкой данных, затронувший 39 798 клиентов. По данным Channel NewsAsia, причиной стала уязвимость авторизации в системе отслеживания заказов, через которую посторонние лица получали доступ к информации о покупках. Компания зафиксировала факт несанкционированного доступа к персональным данным и сообщила о принятых мерах.
Вектор инцидента
По заявлению SafePal, ошибка авторизации в трекинге заказов позволяла одному авторизованному пользователю видеть данные другого. Окно уязвимости — с 2 марта 2025 года по 11 апреля 2026 года. Скомпрометированные поля: имя, адрес доставки, сведения о заказе. Прямого доступа к средствам клиентов инцидент не давал.
Что осталось за периметром утечки
SafePal отдельно подчёркивает, что в выборку не попали:
- сид-фразы (мнемонические последовательности);
- приватные ключи;
- пароли кошельков;
- банковские реквизиты и данные платёжных карт;
- государственные идентификационные номера.
Ключевой риск — офлайн. Утёкшие имена и адреса пригодны для таргетированного фишинга и попыток имперсонации: звонки, письма, поддельные страницы поддержки «от SafePal».
Ответ компании
SafePal сообщил о следующих шагах:
1. Уязвимость закрыта, внедрены дополнительные защитные меры.
2. Срок хранения персональных данных в системе обработки заказов сокращён до 90 дней.
3. Выявлены и отключены более 30 мошеннических сайтов и фишинговых ссылок, связанных с инцидентом.
Что проверить пользователю
- Сверить адрес любого входящего письма «от SafePal» с доменом на официальном сайте. Переход — только ручной ввод URL.
- Не вводить сид-фразу и пароль кошелька на любых внешних формах. Эти данные приложение или поддержка не запрашивают никогда.
- Проверить историю заказов в личном кабинете на предмет чужих обращений к вашим данным в окне март 2025 — апрель 2026.
- При получении посылки от SafePal убедиться, что трек-номер совпадает с номером в подтверждении заказа, а не приходит из незнакомого источника.
Инцидент относится к категории PII-утечек, а не к компрометации ключей. Непосредственной угрозы активам на самих устройствах SafePal не зафиксировано. Отслеживать стоит попытки социнженерии в течение ближайших месяцев — опубликованная база имен и адресов остаётся пригодной для фишинга независимо от закрытия исходной уязвимости.