SafePal: błąd we wtyczce śledzenia zamówień ujawnił dane 39 798 klientów
Najważniejsze informacje
- •SafePal poinformował, że atakujący uzyskali dostęp do danych osobowych około 39 798 klientów poprzez błąd we wtyczce śledzącej zamówienia.
- •Ujawnione dane obejmowały imiona i nazwiska, adresy e-mail, adresy dostawy, numery telefonów oraz szczegóły zakupów.
- •SafePal oświadczył, że dane uwierzytelniające portfeli, frazy seed, klucze prywatne, dane bankowe, numery kart płatniczych i dokumenty tożsamości nie zostały naruszone.
- •Firma oświadczyła, że naprawiła problem, wysłała e-maile do dotkniętych klientów i uruchomiła stronę, na której użytkownicy mogą sprawdzić ekspozycję.
- •Wyciek następuje w okresie rosnących obaw, że wycieknięte dane klientów mogą pomóc przestępcom w fizycznym atakowaniu posiadaczy kryptowalut.

SafePal poinformował, że błąd we wtyczce służącej do śledzenia zamówień zapewnił atakującym dostęp do danych osobowych około 39 798 klientów, w tym imion i nazwisk, adresów e-mail, adresów dostawy, numerów telefonów oraz szczegółów zakupów.
Ujawnione połączenie adresów zamieszkania z dowodami posiadania kryptowalut zwiększa ryzyko fizycznego atakowania posiadaczy w miarę nasilania się ataków typu „wrench attack” — Chainalysis udokumentował w pierwszej połowie 2026 roku 46 incydentów z użyciem przemocy i ponad 30 mln dolarów skradzionych środków, co pozwala sądzić, że rok ten będzie rekordowy.
SafePal dołącza do rosnącej liczby firm portfelowych dotkniętych wyciekami danych. Niedawny wyciek w ShipMonk, partnerze logistycznym Trezora, ujawnił dane około 13 700 klientów, natomiast wyciek z 2020 roku w Ledger, obejmujący około 272 000 klientów, skutkował groźbami szantażu.
Producent portfeli Bitcoin i kryptowalut SafePal poinformował w sobotę, że błąd we wtyczce śledzącej zamówienia zapewnił atakującym nieautoryzowany dostęp do danych osobowych około 39 798 klientów — to kolejny wyciek danych narażający użytkowników firmy portfeli sprzętowych na ryzyko fizycznego ataku.
W oświadczeniu opublikowanym na X SafePal podał, że ujawnione dane dotyczą klientów, którzy składali zamówienia między 2 marca 2025 roku a 11 kwietnia 2026 roku — okresu obejmującego ponad 13 miesięcy — i obejmują imiona i nazwiska, adresy e-mail, adresy dostawy, numery telefonów oraz szczegóły zakupów.
Firma oświadczyła, że dane uwierzytelniające portfeli nie zostały naruszone, dodając, że wyciek nie objął fraz seed, kluczy prywatnych, haseł portfeli, danych bankowych, numerów kart płatniczych ani dokumentów tożsamości. Ponieważ portfele SafePal są niepowiernicze (non-custodial), klucze prywatne i środki znajdują się w rękach użytkowników, a nie firmy; tego rodzaju dane klientów zazwyczaj trafiają do systemów realizacji zamówień, a nie do samego produktu portfelowego. SafePal — niepowierniczy pakiet portfeli wspierany przez Binance i Animoca Brands, który według własnych danych obsługuje 30 milionów użytkowników — oświadczył, że naprawił problem, powiadomił e-mailem dotkniętych klientów i uruchomił stronę pozwalającą użytkownikom sprawdzić, czy ich dane zostały ujawnione.
Beware of phishing attempts! 👇 Disclosure: SafePal is a YZiLabs portfolio company (minority investor). — CZ 🔶 BNB (@cz_binance) August 16, 2026
Choć żadne środki nie zostały bezpośrednio skradzione, połączenie imion i nazwisk, adresów zamieszkania oraz dowodów posiadania kryptowalut to dokładnie taki rodzaj danych, który może pomóc przestępcom zidentyfikować zamożnych posiadaczy. Obawa ta narasta wraz ze wzrostem liczby tzw. ataków „wrench attack”, w których ofiary są zastraszane lub atakowane fizycznie, dopóki nie przekażą swoich kryptowalut.
Chainalysis udokumentował 46 incydentów z użyciem przemocy w pierwszej połowie 2026 roku, podczas których skradziono ponad 30 mln dolarów, i podał, że rok ten jest na najlepszej drodze, aby okazać się najgorszym w historii, a włamania do domów coraz częściej wypierają porwania.
SafePal dołącza tym samym do szerszej grupy firm portfelowych, których klienci ucierpieli na skutek wycieków danych. Zaledwie kilka dni wcześniej Trezor poinformował, że naruszenie danych u partnera logistycznego ShipMonk objęło informacje o około 13 700 klientach. Najbardziej wymownym przykładem pozostaje Ledger, którego wyciek z 2020 roku, dotyczący danych około 272 000 klientów, wywołał falę phishingu, a w przypadku części osób także groźby szantażu z odwołaniami do przemocy.
Moment ujawnienia informacji nakłada się na napięty okres dla użytkowników przechowujących aktywa samodzielnie, którzy wciąż zmagają się ze skutkami exploita Coldcard — wykorzystał on błąd entropii w firmware, w wyniku którego wykradziono długo nieaktywne Bitcoiny i doprowadzono straty w całej branży niemal do poziomu 130 mln dolarów.
SafePal przeprosił swoją społeczność i oświadczył, że w miarę postępów śledztwa będzie publikować aktualizacje na swoim blogu.