SafePal раскрыл утечку 39 798 клиентов: дыра в плагине жила больше года

3 мин. чтения
BYBIT · СПОТ И ФЬЮЧЕРСЫ
Крипта с нуля
Комиссия 0,1%, торги 24/7, старт с $10
Открыть счёт

Что произошло

Производитель аппаратных кошельков SafePal 16 августа 2026 года сообщил об утечке данных 39 798 покупателей. Утекли сведения о заказах: имена, адреса электронной почты, телефоны, адреса доставки и состав покупки. Компания заявила, что сид-фразы, приватные ключи, пароли, данные карт и банковских счетов, а также документы не затронуты, и что признаков кражи средств у пользователей не найдено.

Детали

Причина оказалась не во взломе, а в собственной ошибке: в плагине отслеживания заказов не проверялись права доступа. Подставив в запрос чужой номер заказа, посторонний человек видел данные другого покупателя. Дыра работала больше года — под удар попали все покупки со 2 марта 2025 по 11 апреля 2026 года. SafePal закрыл уязвимость, уведомил пострадавших и добился снятия более 30 мошеннических сайтов, уже созданных под эту базу. Разбор самого устройства у нас есть отдельно — SafePal S1.

Что это значит

Касается это конкретной группы — тех, кто покупал кошельки SafePal напрямую в течение примерно тринадцати месяцев. Опасность здесь не техническая, а адресная: база — это готовый список людей, про которых точно известно, что дома у них лежит криптовалюта, и известен их адрес. Отсюда два сценария. Первый — прицельный фишинг: письмо или SMS «от поддержки» с просьбой «проверить кошелёк» и ввести сид-фразу. Ни одно письмо и ни один сайт не имеют права её запрашивать: фраза вводится только на самом устройстве. Тридцать снятых сайтов — это те, что нашли; сколько работает сейчас, не знает никто. Второй сценарий тяжелее: утёк домашний адрес, а значит вырос риск физического давления. Горизонт — не неделя: такие базы годами ходят по рукам, и волна писем приходит через месяцы после самой утечки.

Контекст

Это уже вторая утечка у производителя аппаратных кошельков за неделю. Тремя днями ранее Trezor подтвердил утечку данных 13 689 покупателей — там причина была внешней, база ушла у логистического подрядчика. Вместе два инцидента дают около 53 500 записей с именами и домашними адресами владельцев криптовалюты. Практический вывод для владельца: сменить пароль почты, включить двухфакторную защиту, не переходить по ссылкам из писем о «проблеме с заказом», а новые устройства заказывать на пункт выдачи, а не на домашний адрес.

BYBIT EARN
Крипта лежит?
Bybit Earn: процент капает каждый день
Открыть Earn
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.