SafePal розкрив витік 39 798 клієнтів: дірка в плагіні жила понад рік

3 хв. читання

Що сталося

Виробник апаратних гаманців SafePal 16 серпня 2026 року повідомив про витік даних 39 798 покупців. Витекли відомості про замовлення: імена, адреси електронної пошти, телефони, адреси доставки та склад покупки. Компанія заявила, що сид-фрази, приватні ключі, паролі, дані карток і банківських рахунків, а також документи не зачеплені, і що ознак крадіжки коштів у користувачів не знайдено.

Деталі

Причина виявилася не у зламі, а у власній помилці: у плагіні відстеження замовлень не перевірялися права доступу. Підставивши в запит чужий номер замовлення, стороння людина бачила дані іншого покупця. Дірка працювала понад рік — під удар потрапили всі покупки з 2 березня 2025 по 11 квітня 2026 року. SafePal закрив уразливість, повідомив постраждалих і домігся зняття понад 30 шахрайських сайтів, уже створених під цю базу. Розбір самого пристрою маємо окремо — SafePal S1.

Що це означає

Стосується це конкретної групи — тих, хто купував гаманці SafePal безпосередньо протягом приблизно тринадцяти місяців. Небезпека тут не технічна, а адресна: база — це готовий список людей, про яких точно відомо, що вдома в них лежить криптовалюта, і відома їхня адреса. Звідси два сценарії. Перший — прицільний фішинг: лист або SMS «від підтримки» з проханням «перевірити гаманець» і ввести сид-фразу. Жоден лист і жоден сайт не має права її запитувати: фраза вводиться лише на самому пристрої. Тридцять знятих сайтів — це ті, що знайшли; скільки працює зараз, не знає ніхто. Другий сценарій важчий: витекла домашня адреса, а отже зріс ризик фізичного тиску. Горизонт — не тиждень: такі бази роками ходять по руках, і хвиля листів приходить через місяці після самого витоку.

Контекст

Це вже другий витік у виробника апаратних гаманців за тиждень. Трьома днями раніше Trezor підтвердив витік даних 13 689 покупців — там причина була зовнішньою, база пішла в логістичного підрядника. Разом два інциденти дають близько 53 500 записів з іменами й домашніми адресами власників криптовалюти. Практичний висновок для власника: змінити пароль пошти, увімкнути двофакторний захист, не переходити за посиланнями з листів про «проблему із замовленням», а нові пристрої замовляти на пункт видачі, а не на домашню адресу.

Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.