Luka w śledzeniu zamówień SafePal ujawnia dane 39 798 klientów
Najważniejsze informacje
- •Luka w autoryzacji w wtyczce SafePal do śledzenia zamówień ujawniła dane osobowe i informacje o zakupach około 39 798 klientów, którzy złożyli zamówienia między 2 marca 2025 r. a 11 kwietnia 2026 r.
- •Seed phrase, klucze prywatne, hasła do portfeli, dane bankowe i kart płatniczych oraz numery identyfikacyjne wydane przez państwo nie zostały ujawnione, a SafePal nie znalazło dowodów na dostęp do portfeli lub środków.
- •SafePal naprawiło lukę, skróciło okres retencji danych do 90 dni, zaangażowało niezależną firmę bezpieczeństwa do przeglądu i powiadomiło poszkodowanych klientów 16 sierpnia.
- •SafePal usunęło ponad 30 fałszywych witryn i linków phishingowych powiązanych z incydentem, ostrzegając, że wyciek danych zamówień ułatwia bardziej przekonujące próby podszywania się i phishingu.
- •Ujawnienie następuje po naruszeniu w ShipMonk dotyczącym 13 689 klientów Trezor oraz kradzieżach powiązanych z Coldcard sięgających do 2 055 BTC, co pokazuje, że użytkownicy portfeli sprzętowych są narażeni na ryzyko w systemach dostawców, u partnerów realizacyjnych i w firmware.

SafePal, producent portfeli sprzętowych wspierany przez Binance, którego urządzenia są projektowane tak, aby klucze prywatne kryptowalut pozostawały offline, poinformowało, że luka w autoryzacji w wtyczce do śledzenia zamówień umożliwiła nieuprawniony dostęp do danych osobowych i informacji o zakupach około 39 798 klientów. Zgodnie z aktualizacją bezpieczeństwa firmy, dotknięte rekordy obejmują klientów, którzy złożyli zamówienia między 2 marca 2025 r. a 11 kwietnia 2026 r.
Ujawnione informacje obejmowały imiona i nazwiska, adresy e-mail, adresy wysyłki, numery telefonów oraz szczegóły zakupów. Seed phrase, klucze prywatne, hasła do portfeli, informacje o rachunkach bankowych, numery kart płatniczych i numery identyfikacyjne wydane przez instytucje państwowe nie zostały ujawnione, a SafePal podało, że nie znalazło dowodów na to, iż naruszenie zapewniło dostęp do portfeli ani środków klientów.
SafePal naprawia lukę w autoryzacji
Podatność dotyczyła funkcji śledzenia zamówień powiązanej z informacjami o zakupach klientów. W określonych warunkach błąd autoryzacji umożliwiał nieuprawnionej stronie dostęp do rekordu zamówienia innego klienta.
SafePal naprawiło lukę po jej wykryciu i wprowadziło dodatkowe mechanizmy bezpieczeństwa. Firma skróciła także okres przechowywania danych osobowych w dotkniętym środowisku przetwarzania zamówień do 90 dni i angażuje niezależną firmę bezpieczeństwa, aby potwierdzić skuteczność poprawki i przejrzeć szerszy system.
Poszkodowani klienci otrzymali indywidualne powiadomienia od SafePal 16 sierpnia. Firma skontaktowała się również z partnerami logistycznymi i realizacyjnymi, aby ustalić, czy ekspozycja rozciągnęła się na ich systemy, pozostawiając wyniki niezależnego przeglądu oraz ewentualny wpływ po stronie partnerów jako główne otwarte kwestie wynikające z ujawnienia.
Kupujący portfele sprzętowe narażeni na ryzyko phishingu
Ponieważ portfele sprzętowe przechowują klucze offline, sam wyciek takich danych zamówień nie daje bezpośredniej drogi do środków klientów; praktyczne ryzyko koncentruje się na socjotechnice mającej skłonić użytkowników do ujawnienia seed phrase lub samodzielnego zainstalowania złośliwego oprogramowania. Ujawnione informacje dostarczają atakującym wystarczająco dużo danych specyficznych dla klienta, aby tworzyć bardziej przekonujące próby podszywania się. SafePal ostrzegło poszkodowanych użytkowników przed fałszywymi połączeniami, e-mailami, wiadomościami tekstowymi, listami papierowymi, ofertami zwrotu pieniędzy, fałszywymi aktualizacjami firmware, złośliwymi stronami internetowymi oraz nieoczekiwanymi dostawami sprzętu odwołującymi się do rzeczywistych informacji o zakupie.
To ujawnienie następuje po naruszeniu w ShipMonk na początku tego miesiąca, które ujawniło dane osobowe należące do 13 689 klientów Trezor. Ten incydent ujawnił imiona i nazwiska oraz dane kontaktowe powiązane z dostawami portfeli sprzętowych, nie wpływając jednak na urządzenia Trezor, klucze prywatne ani kopie zapasowe portfeli.
Bezpieczeństwo portfeli sprzętowych musiało się także zmierzyć tego lata z osobnym zagrożeniem technicznym. Kradzieże Bitcoinów powiązane z Coldcard mogły sięgnąć 2 055 BTC, o wartości około 132 milionów dolarów, po tym jak atakujący skierowali się na seedy wygenerowane przez podatne wersje firmware. Galaxy Research zidentyfikowało co najmniej 15 odrębnych atakujących wykorzystujących tę słabość.
Razem te ostatnie incydenty wskazują na ryzyka na kilku frontach dla użytkowników portfeli sprzętowych — systemy zamówień dostawców, partnerów realizacyjnych i firmware urządzeń — a nie na jeden pojedynczy punkt awarii.
Ponad 30 witryn phishingowych usuniętych
SafePal zidentyfikowało i usunęło ponad 30 fałszywych witryn internetowych i linków phishingowych powiązanych z działaniami oszukańczymi wokół tego incydentu. Trwa monitorowanie dodatkowych złośliwych domen, podczas gdy postępuje niezależny przegląd bezpieczeństwa.
Klienci, których informacje o zamówieniach zostały ujawnione, nie muszą przenosić środków wyłącznie z powodu tego naruszenia. Każdy, kto już wpisał seed phrase lub klucz prywatny na podejrzanej stronie internetowej, w wiadomości lub innej formie komunikacji, powinien natomiast uznać taki portfel za skompromitowany i przenieść pozostałe aktywa do nowo utworzonego portfela.
SafePal kieruje poszkodowanych klientów do swojego dedykowanego kanału wsparcia i poinformowało użytkowników, aby traktowali każdą nieoczekiwaną komunikację lub dostawę sprzętu odnoszącą się do historii zakupów jako podejrzaną.
The post SafePal Order-Tracking Flaw Exposes Data Of 39,798 Customers appeared first on Crypto Adventure .