Что произошло
Производитель аппаратных кошельков SafePal 16 августа 2026 года сообщил об утечке данных 39 798 покупателей. Утекли сведения о заказах: имена, адреса электронной почты, телефоны, адреса доставки и состав покупки. Компания заявила, что сид-фразы, приватные ключи, пароли, данные карт и банковских счетов, а также документы не затронуты, и что признаков кражи средств у пользователей не найдено.
Детали
Причина оказалась не во взломе, а в собственной ошибке: в плагине отслеживания заказов не проверялись права доступа. Подставив в запрос чужой номер заказа, посторонний человек видел данные другого покупателя. Дыра работала больше года — под удар попали все покупки со 2 марта 2025 по 11 апреля 2026 года. SafePal закрыл уязвимость, уведомил пострадавших и добился снятия более 30 мошеннических сайтов, уже созданных под эту базу. Разбор самого устройства у нас есть отдельно — SafePal S1.
Что это значит
Касается это конкретной группы — тех, кто покупал кошельки SafePal напрямую в течение примерно тринадцати месяцев. Опасность здесь не техническая, а адресная: база — это готовый список людей, про которых точно известно, что дома у них лежит криптовалюта, и известен их адрес. Отсюда два сценария. Первый — прицельный фишинг: письмо или SMS «от поддержки» с просьбой «проверить кошелёк» и ввести сид-фразу. Ни одно письмо и ни один сайт не имеют права её запрашивать: фраза вводится только на самом устройстве. Тридцать снятых сайтов — это те, что нашли; сколько работает сейчас, не знает никто. Второй сценарий тяжелее: утёк домашний адрес, а значит вырос риск физического давления. Горизонт — не неделя: такие базы годами ходят по рукам, и волна писем приходит через месяцы после самой утечки.
Контекст
Это уже вторая утечка у производителя аппаратных кошельков за неделю. Тремя днями ранее Trezor подтвердил утечку данных 13 689 покупателей — там причина была внешней, база ушла у логистического подрядчика. Вместе два инцидента дают около 53 500 записей с именами и домашними адресами владельцев криптовалюты. Практический вывод для владельца: сменить пароль почты, включить двухфакторную защиту, не переходить по ссылкам из писем о «проблеме с заказом», а новые устройства заказывать на пункт выдачи, а не на домашний адрес.



