AktualnościKryptoSafePal potwierdza naruszenie danych zamówień dotyczące 40 000 klientów; dane uwierzytelniające portfeli i środki pozostają nienaruszone

SafePal potwierdza naruszenie danych zamówień dotyczące 40 000 klientów; dane uwierzytelniające portfeli i środki pozostają nienaruszone

Autor: Metaverse Post·

Najważniejsze informacje

  • Błąd autoryzacji we wtyczce śledzącej zamówienia SafePal umożliwił nieautoryzowany dostęp do informacji o zamówieniach około 39 798 klientów, którzy złożyli zamówienia między 2 marca 2025 r. a 11 kwietnia 2026 r.
  • Ujawnione dane ograniczały się do imion i nazwisk, adresów e-mail, adresów wysyłki, numerów telefonów oraz szczegółów zakupów, natomiast frazy seed, klucze prywatne, hasła portfeli, numery kart płatniczych, dane kont bankowych i numery państwowych dokumentów tożsamości pozostały bezpieczne.
  • SafePal oświadczył, że nie ma dowodów, aby incydent naruszył dostęp do jego portfeli lub do środków klientów.
  • Dotknięte osoby zostały powiadomione indywidualnie e-mailem 16 sierpnia, a firma opublikowała dedykowaną stronę weryfikacyjną oraz kanał wsparcia dla dotkniętych klientów.
  • SafePal naprawił lukę, zatrudnił niezależną zewnętrzną firmę bezpieczeństwa do weryfikacji poprawki i przeglądu infrastruktury przetwarzania zamówień, skrócił okres przechowywania danych osobowych do 90 dni oraz usunął ponad 30 fałszywych stron internetowych i linków phishingowych.
SafePal potwierdza naruszenie danych zamówień dotyczące 40 000 klientów; dane uwierzytelniające portfeli i środki pozostają nienaruszone

SafePal, dostawca rozwiązań w zakresie sprzętowych i programowych portfeli kryptowalutowych, który w 2018 r. otrzymał wczesne wsparcie od Binance Labs, ramienia inwestycyjnego Binance, potwierdził incydent bezpieczeństwa wynikający z błędu autoryzacji we wtyczce służącej do śledzenia zamówień. Luka, zlokalizowana we wtyczce związanej z informacjami o zamówieniach klientów, umożliwiała w określonych warunkach nieautoryzowany zewnętrzny dostęp do danych zamówień. Dotknięte zostało około 39 798 osób, które złożyły zamówienia między 2 marca 2025 r. a 11 kwietnia 2026 r. Błędy autoryzacji tego typu, określane zbiorczo jako broken access control (naruszona kontrola dostępu), od edycji z 2021 r. zajmują pierwsze miejsce w rankingu OWASP Top 10 — najczęściej cytowanym w branży zestawieniu zagrożeń bezpieczeństwa aplikacji internetowych.

Zgodnie z komunikatem firmy ujawnione dane obejmują imiona i nazwiska, adresy e-mail, adresy wysyłki, numery telefonów oraz szczegóły zakupów. SafePal podkreślił, że wyciek nie objął bardziej wrażliwych kategorii informacji — frazy seed, klucze prywatne, hasła portfeli, numery kart płatniczych, dane kont bankowych oraz numery państwowych dokumentów tożsamości pozostały bezpieczne. Firma dodała również, że nie ma dowodów wskazujących, aby incydent naruszył dostęp do portfeli SafePal lub środków klientów.

Wszyscy dotknięci klienci zostali powiadomieni indywidualnie e-mailem 16 sierpnia z adresu security@safepal.com, z tematem wiadomości wskazującym, że ich dane zamówieniowe zostały naruszone. SafePal opublikował również dedykowaną stronę weryfikacyjną, na której klienci mogą potwierdzić swój status, podając numer identyfikacyjny zamówienia i kraj wysyłki. Samodzielne strony weryfikacyjne tego rodzaju to standardowy środek antyphishingowy w odpowiedzi na naruszenia danych, ponieważ same e-maile z powiadomieniami są często imitowane przez oszustów.

Dear community, While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers. The issue has been fixed with additional security measures…

SafePal – Crypto Wallet (@SafePal), August 16, 2026

Odpowiedź firmy i zalecane środki ostrożności

Po wykryciu problemu SafePal usunął błąd autoryzacji i wprowadził dodatkowe środki bezpieczeństwa. Została zatrudniona niezależna zewnętrzna firma zajmująca się bezpieczeństwem w celu weryfikacji poprawki i przeprowadzenia kompleksowego przeglądu szerszej infrastruktury przetwarzania zamówień. Firma skontaktowała się również z odpowiednimi partnerami logistycznymi i realizującymi zamówienia, aby potwierdzić, że problem nie rozprzestrzenił się dalej w ich systemach.

Ponadto okres przechowywania danych osobowych w dotkniętym środowisku został skrócony do 90 dni, z zastrzeżeniem obowiązujących wymogów prawnych, a utworzono dedykowany kanał wsparcia, mający zapewnić, że dotknięci klienci otrzymają bezpośrednią, rejestrowaną pomoc. SafePal oświadczył, że postępy w zakresie tych trwających działań będą ujawniane przez oficjalne kanały firmy. Limit 90 dni jest zgodny z zasadą ograniczenia przechowywania danych, obowiązującą w ramach ochrony danych, takich jak unijne ogólne rozporządzenie o ochronie danych (RODO), które wymaga, aby dane osobowe przechowywano nie dłużej, niż jest to konieczne do zamierzonego celu. Dla czytelników śledzących incydent kwestie otwarte, na które warto zwrócić uwagę, to wyniki niezależnego przeglądu oraz ewentualne kolejne działania na rzecz usuwania stron phishingowych — firma oświadczyła, że informacje na oba te tematy będą przekazywane przez jej oficjalne kanały.

Firma zidentyfikowała i usunęła również ponad 30 fałszywych stron internetowych oraz linków phishingowych związanych z działalnością oszustów, a monitoring nowych zagrożeń jest kontynuowany.

SafePal ostrzegł, że ujawnione dane zamówień mogą zostać wykorzystane w ukierunkowanych kampaniach inżynierii społecznej, w tym w fałszywych ofertach zwrotu środków, podrobionych prośbach o aktualizację oprogramowania układowego oraz w podszywaniu się pod obsługę klienta poprzez rozmowy telefoniczne, e-maile, wiadomości tekstowe, tradycyjną pocztę lub nieoczekiwane doręczenia sprzętu nawiązujące do zakupu w SafePal.

Klienci powinni zachować ostrożność wobec niezamówionych komunikatów, powstrzymać się od klikania linków i skanowania kodów QR w nieoczekiwanych wiadomościach oraz ręcznie wpisywać adres oficjalnej witryny (safepal.com) zamiast korzystać z przekierowań. SafePal ponownie podkreślił, że w żadnych okolicznościach i żadnym kanałem komunikacji nigdy nie prosi o frazy seed, klucze prywatne ani hasła.

Użytkownicy, którzy mogli ujawnić dane uwierzytelniające portfela w odpowiedzi na podejrzany kontakt, powinni traktować dotknięty portfel jako skompromitowany, utworzyć nowy portfel przy użyciu oficjalnego urządzenia lub aplikacji SafePal, natychmiast przenieść aktywa i skontaktować się z firmą przez jej oficjalny kanał wsparcia.

Źródło: Metaverse Post