Що сталося
Виробник апаратних гаманців SafePal 16 серпня 2026 року повідомив про витік даних 39 798 покупців. Витекли відомості про замовлення: імена, адреси електронної пошти, телефони, адреси доставки та склад покупки. Компанія заявила, що сид-фрази, приватні ключі, паролі, дані карток і банківських рахунків, а також документи не зачеплені, і що ознак крадіжки коштів у користувачів не знайдено.
Деталі
Причина виявилася не у зламі, а у власній помилці: у плагіні відстеження замовлень не перевірялися права доступу. Підставивши в запит чужий номер замовлення, стороння людина бачила дані іншого покупця. Дірка працювала понад рік — під удар потрапили всі покупки з 2 березня 2025 по 11 квітня 2026 року. SafePal закрив уразливість, повідомив постраждалих і домігся зняття понад 30 шахрайських сайтів, уже створених під цю базу. Розбір самого пристрою маємо окремо — SafePal S1.
Що це означає
Стосується це конкретної групи — тих, хто купував гаманці SafePal безпосередньо протягом приблизно тринадцяти місяців. Небезпека тут не технічна, а адресна: база — це готовий список людей, про яких точно відомо, що вдома в них лежить криптовалюта, і відома їхня адреса. Звідси два сценарії. Перший — прицільний фішинг: лист або SMS «від підтримки» з проханням «перевірити гаманець» і ввести сид-фразу. Жоден лист і жоден сайт не має права її запитувати: фраза вводиться лише на самому пристрої. Тридцять знятих сайтів — це ті, що знайшли; скільки працює зараз, не знає ніхто. Другий сценарій важчий: витекла домашня адреса, а отже зріс ризик фізичного тиску. Горизонт — не тиждень: такі бази роками ходять по руках, і хвиля листів приходить через місяці після самого витоку.
Контекст
Це вже другий витік у виробника апаратних гаманців за тиждень. Трьома днями раніше Trezor підтвердив витік даних 13 689 покупців — там причина була зовнішньою, база пішла в логістичного підрядника. Разом два інциденти дають близько 53 500 записів з іменами й домашніми адресами власників криптовалюти. Практичний висновок для власника: змінити пароль пошти, увімкнути двофакторний захист, не переходити за посиланнями з листів про «проблему із замовленням», а нові пристрої замовляти на пункт видачі, а не на домашню адресу.


