НовостиКриптовалютыSafePal сообщила, что ошибка в плагине отслеживания заказов привела к раскрытию данных 39 798 клиентов

SafePal сообщила, что ошибка в плагине отслеживания заказов привела к раскрытию данных 39 798 клиентов

Автор: Decrypt·

Ключевые выводы

  • SafePal сообщила, что через уязвимость в плагине отслеживания заказов злоумышленники получили доступ к персональной информации около 39 798 клиентов.
  • В утечку попали имена, адреса электронной почты, адреса доставки, номера телефонов и детали покупок.
  • SafePal заявила, что учётные данные кошельков, сид-фразы, приватные ключи, банковские реквизиты, номера платёжных карт и удостоверения личности не пострадали.
  • Компания сообщила, что устранила проблему, уведомила пострадавших клиентов по электронной почте и создала страницу для проверки факта утечки.
  • Утечка произошла на фоне растущих опасений, что утёкшие клиентские данные могут помочь преступникам физически нацеливаться на владельцев криптовалют.
SafePal сообщила, что ошибка в плагине отслеживания заказов привела к раскрытию данных 39 798 клиентов

Компания SafePal раскрыла, что уязвимость в плагине отслеживания заказов позволила злоумышленникам получить доступ к персональным данным около 39 798 клиентов, включая имена, адреса электронной почты, адреса доставки, номера телефонов и детали покупок.

Сочетание домашних адресов и данных, подтверждающих владение криптовалютой, повышает риск целенаправленных физических нападений на фоне роста числа wrench-атак: по данным Chainalysis, в первой половине 2026 года зафиксировано 46 инцидентов с насилием и украдено более 30 миллионов долларов, и год идёт к рекорду.

SafePal пополнила растущий список производителей кошельков, пострадавших от утечек: недавний инцидент Trezor, связанный с ShipMonk, затронул данные около 13 700 клиентов, а утечка 2020 года у Ledger, затронувшая примерно 272 000 клиентов, привела к угрозам вымогательства.

Производитель биткоин- и криптокошельков SafePal сообщила в субботу, что из-за уязвимости в плагине отслеживания заказов злоумышленники получили несанкционированный доступ к персональной информации около 39 798 клиентов — это очередная утечка, подвергающая пользователей производителя аппаратных кошельков риску физического нападения.

В заявлении, опубликованном в X, SafePal сообщила, что утечка охватывает клиентов, оформлявших заказы со 2 марта 2025 года по 11 апреля 2026 года — период продолжительностью более 13 месяцев — и включает имена, адреса электронной почты, адреса доставки, номера телефонов и детали покупок.

Компания сообщила, что учётные данные кошельков не пострадали, добавив, что сид-фразы, приватные ключи, пароли кошельков, банковские реквизиты, номера платёжных карт и удостоверения личности не были затронуты. Поскольку кошельки SafePal являются некастодиальными, приватные ключи и средства находятся у пользователей, а не у компании; клиентские записи такого рода обычно хранятся в системах выполнения заказов, а не в самом кошельке. SafePal — некастодиальный набор кошельков, поддерживаемый Binance и Animoca Brands и обслуживающий, по собственным данным, 30 миллионов пользователей, — сообщила, что устранила проблему, уведомила пострадавших клиентов по электронной почте и создала страницу, на которой пользователи могут проверить, коснулась ли их утечка.

Beware of phishing attempts! 👇 Disclosure: SafePal is a YZiLabs portfolio company (minority investor). — CZ 🔶 BNB (@cz_binance) August 16, 2026

Хотя напрямую средства похищены не были, сочетание имён, домашних адресов и свидетельств владения криптовалютой представляет собой именно тот тип данных, который может помочь преступникам вычислить состоятельных владельцев. Эти опасения усилились на фоне роста так называемых wrench-атак, при которых жертвам угрожают или применяют к ним насилие, пока они не передадут свою криптовалюту.

Chainalysis зафиксировала 46 инцидентов с применением насилия в первой половине 2026 года, при этом было похищено более 30 миллионов долларов; по оценке компании, год идёт к тому, чтобы стать худшим за всю историю наблюдений, а вторжения в жилища всё чаще вытесняют похищения людей.

SafePal пополнила расширяющийся список производителей кошельков, чьи клиенты пострадали от утечек. Всего за несколько дней до этого Trezor сообщила, что взлом у партнёра по доставке ShipMonk скомпрометировал данные около 13 700 клиентов. Самым наглядным предостережением остаётся Ledger: утечка 2020 года, затронувшая около 272 000 клиентов, вызвала волну фишинга, а для некоторых — требования выкупа с угрозами насилия.

Этот инцидент пришёлся на тревожный период для сторонников самохранения, которые всё ещё приходят в себя после эксплойта Coldcard: он позволил вывести давно бездействовавший биткоин через уязвимость энтропии в прошивке и приблизил отраслевые потери к отметке в 130 миллионов долларов.

SafePal извинилась перед своим сообществом и сообщила, что будет публиковать обновления в своём блоге по мере продолжения расследования.