SafePal, поставщик аппаратных кошельков для криптовалют, объявила об утечке данных, которая затронула около 39 798 клиентов, совершавших заказы в период со 2 марта 2025 года по 11 апреля 2026 года. Компания сообщила, что уязвимость была использована для несанкционированного доступа к информации о заказах, тогда как в настоящее время предполагаемый злоумышленник утверждает, что выставил украденные данные на продажу на одном из форумов киберпреступников.
Затронутые данные включают имена клиентов, адреса электронной почты, адреса доставки, номера телефонов и информацию о покупках. SafePal подтвердила, что расследование не выявило признаков раскрытия фраз восстановления кошельков, закрытых ключей, паролей, информации о банковских счетах, номеров банковских карт, удостоверений личности государственного образца или других учётных данных.
Уязвимость в отслеживании заказов привела к несанкционированному доступу
SafePal обнаружила проблему в ходе комплексной проверки и реконструкции системы обработки заказов, начатой в июле. Компания пришла к выводу, что уязвимость в авторизации функции отслеживания заказов в одном из расширений позволила получить доступ к информации о заказах других клиентов.
В начале мая 2026 года компания получила сообщение, соответствующее этому инциденту, однако изначально расценила его как единичный случай, прежде чем передать его на официальное расследование безопасности и внедрить дополнительные меры защиты. Из-за взаимосвязи компонентов системы электронной коммерции, сторонних интеграций и партнёров по логистике SafePal заявила, что не смогла сразу исключить несколько возможных объяснений.
В ходе расследования компания также обнаружила отдельную ошибку конфигурации, из-за которой процесс очистки данных не работал должным образом в период с сентября 2025 года по апрель 2026 года, что привело к сохранению данных о заказах начиная с марта 2025 года. Компания заявила, что устранила проблему и внедрила дополнительные меры безопасности, а также работает с внешней компанией по безопасности, чтобы проверить исправление и провести более масштабную проверку систем обработки заказов.
Что это практически меняет для клиентов?
16 августа SafePal отправила всем затронутым клиентам электронное письмо с темой, содержащей предупреждение о компрометации информации о заказе. Компания также запустила онлайн-инструмент проверки, позволяющий клиенту ввести номер заказа и страну доставки, чтобы узнать, входят ли данные этого заказа в число украденной информации.
Компания предупреждает, что данные могут использоваться в фишинговых сообщениях и целевых звонках, связанных с обновлениями прошивки, возвратом товаров, возмещением средств или юридическими расследованиями. С мая клиенты сообщали о фишинговых сообщениях и звонках, включая сообщение, в котором утверждалось, что в кошельке SafePal X1 обнаружена уязвимость, и предлагалось установить обновление прошивки. Компания заявила, что удалила более 30 мошеннических сайтов и ссылок, связанных с инцидентом.
Нужно ли переводить активы или заменять кошелёк?
SafePal заявляет, что клиентам, чья информация о заказах была раскрыта, не требуется заменять устройства или переводить криптовалюты исключительно из-за этой утечки. Однако компания рекомендует в случае передачи клиентом фразы восстановления или закрытого ключа в ответ на фишинговое сообщение считать кошелёк скомпрометированным и перевести активы на новый кошелёк, используя доверенное устройство SafePal или официальное приложение.
Компания сообщает, что удалила персональные данные затронутых заказов с активных серверов электронной коммерции, сохранив зашифрованную офлайн-копию для возможного использования в расследованиях правоохранительных органов. BleepingComputer не проверил независимо, действительно ли злоумышленник располагает данными или является ли предложение о продаже подлинным, хотя сведения о периоде заказов и указанном в объявлении количестве клиентов совпадают с данными, опубликованными SafePal.