AktualnościKryptoSafePal ujawnia naruszenie danych, które ujawniło dane zamówień prawie 40 000 klientów

SafePal ujawnia naruszenie danych, które ujawniło dane zamówień prawie 40 000 klientów

Autor: BitcoinKE·

Najważniejsze informacje

  • SafePal podał, że błąd autoryzacji w systemie śledzenia zamówień ujawnił informacje o zamówieniach około 39 798 klientów.
  • Ujawnione dane obejmowały imiona i nazwiska, adresy, dane kontaktowe oraz informacje o zakupach.
  • SafePal stwierdził, że naruszenie nie ujawniło środków kryptowalutowych, fraz seed, kluczy prywatnych, haseł do portfeli, danych rachunków bankowych ani kart płatniczych, ani numerów identyfikacyjnych wydanych przez państwo.
  • Firma ostrzegła, że skradzione informacje mogą zostać wykorzystane do ukierunkowanych ataków phishingowych i podszywania się.
  • SafePal poinformował, że naprawił lukę, dodał środki bezpieczeństwa, usunął ponad 30 fałszywych stron i linków phishingowych oraz będzie przechowywać dane zamówień tylko przez 90 dni.
SafePal ujawnia naruszenie danych, które ujawniło dane zamówień prawie 40 000 klientów

Dostawca portfeli kryptowalutowych SafePal ujawnił naruszenie danych, które spowodowało ujawnienie informacji o zamówieniach należących do około 39 798 klientów, w tym imion i nazwisk, adresów, danych kontaktowych oraz informacji o zakupach.

Według spółki naruszenie było skutkiem błędu autoryzacji w systemie śledzenia zamówień SafePal, który umożliwiał użytkownikom dostęp do informacji o zamówieniach innego klienta w okresie od 2 marca 2025 r. do 11 kwietnia 2026 r., czyli przez około 13 miesięcy. Tego rodzaju luki, często opisywane jako broken access control, mogą pozwolić uwierzytelnionemu użytkownikowi przeglądać rekordy, które powinny być ograniczone do innych kont; broken access control zajmuje pierwsze miejsce w OWASP Top 10, branżowej liście najpoważniejszych ryzyk bezpieczeństwa aplikacji webowych, od 2021 r.

SafePal podał, że incydent nie ujawnił środków kryptowalutowych, fraz seed, kluczy prywatnych, haseł do portfeli, informacji o rachunkach bankowych ani kartach płatniczych, ani numerów identyfikacyjnych wydanych przez organy państwowe.

Firma ostrzegła jednak, że ujawnione informacje mogą zostać wykorzystane w ukierunkowanych próbach phishingu i podszywania się, zwłaszcza że obejmowały adresy klientów i szczegóły zakupów. Phishing należy do najczęstszych wektorów ataku w sektorze kryptowalut, a wiadomości zawierające prawdziwe dane zamówienia są zazwyczaj trudniejsze do odróżnienia od legalnej komunikacji sprzedawcy.

SafePal poinformował, że naprawił lukę i wprowadził dodatkowe środki bezpieczeństwa. Spółka dodała również, że zidentyfikowała i usunęła ponad 30 fałszywych stron internetowych oraz linków phishingowych powiązanych z incydentem.

W ramach działań wprowadzonych po naruszeniu SafePal planuje przechowywać dane osobowe klientów w systemie przetwarzania zamówień tylko przez 90 dni, jako środek minimalizacji danych ograniczający czas przechowywania rekordów osobowych.

SafePal, założony w 2018 roku, jest dostawcą portfeli kryptowalutowych znanym z portfeli sprzętowych i aplikacji mobilnej, które obsługują szeroki zakres aktywów cyfrowych w wielu blockchainach. W 2018 roku był pierwszym projektem portfela sprzętowego, który otrzymał inwestycję od Binance za pośrednictwem działu venture Binance Labs.

Niniejszy materiał powstał na podstawie relacji BitcoinKE.