Утечка данных SafePal затронула 40 000 пользователей
Производитель аппаратных криптокошельков SafePal объявил о краже личных данных почти 40 000 клиентов. Злоумышленники использовали уязвимость в системе отслеживания заказов для доступа к именам, адресам и контактной информации. Компания заявила, что средства в кошельках остаются в безопасности.
Что произошло
Компания SafePal, производитель аппаратных кошельков в сфере безопасности криптовалют, оказалась в центре новостей из-за утечки данных, которая потрясла ее пользователей. Согласно официальному заявлению компании, личная информация приблизительно 40 000 клиентов была скомпрометирована кибератакующими. Сообщается, что инцидент произошел из-за уязвимости в плагине системы отслеживания заказов компании. SafePal также подтвердила, что в тот же день, когда об утечке было публично объявлено в воскресенье, на киберпреступном форуме появился злоумышленник, утверждающий, что владеет теми же данными. Атакующий заявил, что украденные данные принадлежат 39 798 лицам, что соответствует заявлению SafePal, и выставил их на продажу.
Согласно заявлению компании, затронутые данные принадлежат клиентам, разместившим заказы в период со 2 марта 2025 года по 11 апреля 2026 года. Это означает, что данные клиентов находились под угрозой более года. SafePal сообщила, что первоначально в мае она расценила инцидент как единичный случай, но в ходе последующего детального расследования обнаружила, что из-за системной ошибки данные о заказах хранились гораздо дольше, чем предполагалось. После этого открытия в июле компания начала полный пересмотр и перестройку своей инфраструктуры обработки заказов, в ходе чего и была подтверждена основная причина атаки.
Какие данные были скомпрометированы
SafePal сообщила, что в результате утечки была похищена некритичная, но все же конфиденциальная информация о клиентах. Компания особо подчеркнула, что инцидент не затронул криптоактивы в кошельках, приватные ключи или сид-фразы. Однако скомпрометированные данные создают благодатную почву для целевых фишинговых атак на пользователей.
Утекшая информация включает:
- Имена: Полные имена клиентов.
- Адреса: Физические адреса, по которым клиенты получали свои заказы.
- Адреса электронной почты: Email, используемые для связи.
- Номера телефонов: Мобильные или стационарные номера клиентов.
- Детали заказа: Информация о том, какой продукт и когда был заказан.
Сочетание этой информации позволяет злоумышленникам создавать чрезвычайно убедительные и персонализированные мошеннические сценарии. Например, зная имя, адрес и какой продукт SafePal приобрел жертва, атакующий может отправить поддельное письмо от службы поддержки. В этом письме под предлогом «обновления безопасности» или «проверки учетной записи» он может запросить у пользователя секретные данные кошелька. Успешность таких персонализированных атак намного выше, чем у обычных фишинговых попыток.
Как произошла атака
Согласно заявлению SafePal, злоумышленники воспользовались уязвимостью в плагине информации о заказах клиентов, используемом на веб-сайте компании. Этот недостаток находился в функции отслеживания заказов плагина. Злоумышленникам удалось проникнуть в систему, эксплуатируя эту уязвимость, и получить доступ к базе данных клиентов. Компания не раскрыла точных технических деталей атаки или тип использованной уязвимости.
В ходе расследования SafePal также обнаружила, что ошибка в ее собственных системах усугубила ситуацию. Данные о заказах, которые должны были удаляться через определенный период, из-за этой ошибки хранились в системе гораздо дольше, чем предполагалось. Это позволило злоумышленникам получить доступ к данным за более широкий период времени (около 13 месяцев). Компания заявила, что устранила эту уязвимость и ужесточила свою политику хранения данных.
Кто пострадал
Утечка данных затронула примерно 39 798 клиентов, заказавших аппаратный кошелек или сопутствующий товар у SafePal в период со 2 марта 2025 года по 11 апреля 2026 года. Если вы делали заказ в эти даты, существует высокая вероятность, что ваша личная информация была скомпрометирована. Вы можете использовать сервис Поиск утечки данных, чтобы проверить, была ли ваша информация раскрыта в этом или подобных инцидентах. Компания объявила, что начала уведомлять всех пострадавших клиентов.
Что вы можете сделать
SafePal выпустила ряд важных рекомендаций для пользователей, которые пострадали или подозревают, что могли пострадать от утечки. Соблюдение этих шагов имеет решающее значение для защиты от потенциальных мошеннических действий.
- Будьте осторожны с подозрительными сообщениями: Относитесь с крайним скептицизмом к любым сообщениям, полученным по электронной почте, SMS или телефону, в которых запрашивается ваша сид-фраза или приватные ключи. SafePal или любая другая законная организация никогда не будет запрашивать эту информацию.
- Никогда не делитесь своей сид-фразой: Ваша сид-фраза из 12 или 24 слов — это главный ключ к вашему кошельку, который дает доступ ко всем вашим активам. Избегайте ее хранения в цифровом виде, фотографирования или передачи кому-либо.
- Действуйте немедленно, если считаете, что ваш кошелек скомпрометирован: Если вы поделились своей сид-фразой в ответ на подозрительное сообщение или введя ее на поддельном веб-сайте, считайте этот кошелек небезопасным. Немедленно создайте новый кошелек с помощью доверенного устройства SafePal или официального приложения SafePal и переведите оставшиеся активы на этот новый кошелек.
- Используйте официальные каналы: Когда вам нужно связаться с SafePal или выполнить обновление программного обеспечения, используйте только официальный веб-сайт или приложение. Не доверяйте ссылкам из поисковых систем или социальных сетей.
Что говорит компания
SafePal выразила сожаление по поводу инцидента и прозрачно поделилась шагами, предпринятыми для управления ситуацией. Согласно заявлению компании, после обнаружения утечки были приняты следующие меры:
- Уязвимость безопасности, использованная в атаке, была устранена.
- Политика хранения данных была ужесточена путем сокращения срока хранения информации, связанной с заказами.
- Все 39 798 пострадавших клиентов были идентифицированы, и был начат процесс уведомления.
- Были установлены контакты с партнерами, чтобы убедиться, что проблема не распространилась на их системы.
- Была нанята независимая сторонняя фирма по кибербезопасности для расследования инцидента и аудита систем.
- Более 30 мошеннических веб-сайтов и фишинговых ссылок, связанных с мошеннической деятельностью, были выявлены и заблокированы, при этом продолжается активный мониторинг новых.
- Клиентов, которые могли понести финансовые убытки в связи с этим инцидентом, попросили связаться с компанией. SafePal заявила, что находится в контакте со специалистами по отслеживанию активов в блокчейне для оказания помощи этим лицам, но добавила, что это не является признанием ответственности или обязательством по выплате компенсации.
Компания подтвердила, что средства пользователей не подвергаются прямому риску, заявив: «Этот инцидент не затронул вашу сид-фразу, приватные ключи, пароль от кошелька или другие учетные данные кошелька, информацию о банковских счетах, номера платежных карт или выданные государством идентификационные номера».
Источник
https://www.securityweek.com/40000-impacted-by-safepal-data-breach/
Этот контент создан с помощью искусственного интеллекта через наше приложение Argus Flow. Мы постоянно работаем над улучшением Argus Flow; если вы обнаружите ошибки перевода, неверные источники или непроверенную информацию, вы можете сообщить об этом, нажав на кнопку ниже. Благодарим за обратную связь.