ru
Назад к списку

Производитель аппаратного кошелька SafePal раскрыл утечку данных почти 40 000 клиентов

source-logo  incrypted.com  + 2 больше 3 ч
image
  • Инцидент затронул около 39 798 клиентов SafePal, которые делали заказы с марта 2025 года по апрель 2026 года.
  • Злоумышленники получили доступ к именам, email-адресам, номерам телефонов, адресам доставки и информации о покупках.
  • Seed-фразы, приватные ключи, пароли от кошельков и платежные данные пользователей не были скомпрометированы.

Компания-производитель аппаратных кошельков SafePal сообщила об инциденте безопасности, в результате которого третьи лица получили несанкционированный доступ к данным заказов примерно 39 798 клиентов. Причиной стала ошибка авторизации в функции отслеживания заказов, связанной с соответствующим плагином, а сам инцидент может создать риск целенаправленных фишинговых и мошеннических атак против владельцев криптокошельков.

Dear community,

While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers.

The issue has been fixed with additional security measures…

— SafePal – Crypto Wallet (@SafePal) August 16, 2026

«Мы недавно выявили недостаток в плагине отслеживания заказов, который привел к несанкционированному доступу к информации о части клиентов», — сообщила компания.

Инцидент касается пользователей, которые оформляли заказы со 2 марта 2025 года по 11 апреля 2026 года. Среди информации, которая могла оказаться у третьих лиц, — имя, электронный адрес, адрес доставки, номер телефона, а также детали покупки и заказа.

SafePal подчеркнула, что seed-фразы, приватные ключи, пароли и другие учетные данные криптокошельков не были скомпрометированы. Также утечка не касалась банковских счетов, номеров платежных карт и государственных документов, удостоверяющих личность.

«Этот инцидент не касался вашей seed-фразы, приватных ключей, пароля от кошелька или других учетных данных кошелька, информации о банковском счете, номеров платежных карт или документов, выданных государством», — заявили в SafePal.

SafePal опасается фишинговых атак

Компания уже устранила выявленную уязвимость и внедрила дополнительные меры безопасности. Пострадавших клиентов SafePal уведомила отдельными письмами с адреса security@safepal.com 16 августа.

Основной риск после утечки связан не с непосредственной кражей криптовалют, а с возможностью использования полученной информации для более убедительных атак.

Злоумышленники могут попытаться выдать себя за SafePal и обращаться к пользователям через:

  • электронную почту, телефон или SMS;
  • фальшивые предложения возврата средств;
  • сообщения о необходимости обновить прошивку;
  • поддельную службу поддержки;
  • мошеннические сайты и QR-коды;
  • письма или физические посылки, связанные с заказами SafePal.

Компания призвала пользователей никогда не передавать seed-фразу, приватный ключ или пароль, даже если запрос поступает от человека, который представляется сотрудником SafePal.

SafePal также сообщила, что уже удалила более 30 мошеннических сайтов и фишинговых ссылок, связанных с соответствующей активностью, и продолжает мониторинг новых доменов.

Для проверки того, затронул ли инцидент конкретный заказ, компания опубликовала отдельную страницу, где пользователи могут указать номер заказа и страну доставки.

Компания усилила контроль за данными клиентов

SafePal заявила, что привлекает независимую стороннюю компанию по кибербезопасности для проверки исправления и более широкого аудита систем обработки заказов.

Кроме того, компания:

  • сократила срок хранения персональных данных в соответствующей среде до 90 дней, если иное не требуется законодательством;
  • создала специальный канал поддержки для пострадавших клиентов;
  • проверяет системы сторонних логистических и фулфилмент-партнеров;
  • продолжает собирать сообщения пользователей о мошеннической активности.

SafePal отдельно отметила, что пользователям не нужно перемещать свои криптоактивы только из-за того, что их данные о заказе попали к третьим лицам.

В то же время, если владелец кошелька уже передал seed-фразу или приватный ключ в ответ на подозрительное сообщение или через мошеннический сайт, компания рекомендует считать такой кошелек скомпрометированным и переместить остаток активов на новый кошелек, созданный через надежное устройство или официальное приложение SafePal.

Инцидент произошел на фоне серии утечек, которые в последнее время затрагивают пользователей аппаратных криптокошельков. В частности, после взлома логистического партнера Trezor 13 689 клиентов оказались под угрозой целенаправленных фишинговых атак, хотя собственные системы и устройства производителя также не были скомпрометированы.

Ранее масштабная атака на Coldcard также вызвала значительную реакцию среди владельцев биткоина: после инцидента на сумму более $100 млн долгосрочные владельцы переместили около 210 000 BTC, что стало одним из крупнейших перемещений монет этой категории в 2026 году.

incrypted.com

Похожие новости (2)
Добавить похожую новость