SafePal розкрив витік 39 798 клієнтів: дірка в плагіні жила понад рік

3 хв. читання
BINANCE COPY TRADING
Копіюй профі
Binance повторить угоди трейдера за тебе
Почати

Що сталося

Виробник апаратних гаманців SafePal 16 серпня 2026 року повідомив про витік даних 39 798 покупців. Витекли відомості про замовлення: імена, адреси електронної пошти, телефони, адреси доставки та склад покупки. Компанія заявила, що сид-фрази, приватні ключі, паролі, дані карток і банківських рахунків, а також документи не зачеплені, і що ознак крадіжки коштів у користувачів не знайдено.

Деталі

Причина виявилася не у зламі, а у власній помилці: у плагіні відстеження замовлень не перевірялися права доступу. Підставивши в запит чужий номер замовлення, стороння людина бачила дані іншого покупця. Дірка працювала понад рік — під удар потрапили всі покупки з 2 березня 2025 по 11 квітня 2026 року. SafePal закрив уразливість, повідомив постраждалих і домігся зняття понад 30 шахрайських сайтів, уже створених під цю базу. Розбір самого пристрою маємо окремо — SafePal S1.

Що це означає

Стосується це конкретної групи — тих, хто купував гаманці SafePal безпосередньо протягом приблизно тринадцяти місяців. Небезпека тут не технічна, а адресна: база — це готовий список людей, про яких точно відомо, що вдома в них лежить криптовалюта, і відома їхня адреса. Звідси два сценарії. Перший — прицільний фішинг: лист або SMS «від підтримки» з проханням «перевірити гаманець» і ввести сид-фразу. Жоден лист і жоден сайт не має права її запитувати: фраза вводиться лише на самому пристрої. Тридцять знятих сайтів — це ті, що знайшли; скільки працює зараз, не знає ніхто. Другий сценарій важчий: витекла домашня адреса, а отже зріс ризик фізичного тиску. Горизонт — не тиждень: такі бази роками ходять по руках, і хвиля листів приходить через місяці після самого витоку.

Контекст

Це вже другий витік у виробника апаратних гаманців за тиждень. Трьома днями раніше Trezor підтвердив витік даних 13 689 покупців — там причина була зовнішньою, база пішла в логістичного підрядника. Разом два інциденти дають близько 53 500 записів з іменами й домашніми адресами власників криптовалюти. Практичний висновок для власника: змінити пароль пошти, увімкнути двофакторний захист, не переходити за посиланнями з листів про «проблему із замовленням», а нові пристрої замовляти на пункт видачі, а не на домашню адресу.

BINANCE · СПОТ І ДЕРИВАТИВИ
Крипта з нуля
Комісія 0,1%, торги 24/7, старт з $10
Відкрити рахунок
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.