НовостиКриптовалютыSafePal сообщила об утечке данных, раскрывшей сведения о заказах почти 40 000 клиентов

SafePal сообщила об утечке данных, раскрывшей сведения о заказах почти 40 000 клиентов

Автор: BitcoinKE·

Ключевые выводы

  • SafePal сообщила, что ошибка авторизации в её системе отслеживания заказов раскрыла информацию о заказах примерно 39 798 клиентов.
  • Утечка затронула имена, адреса, контактные данные и сведения о покупках.
  • SafePal заявила, что утечка не раскрыла криптовалютные средства, сид-фразы, приватные ключи, пароли кошельков, данные банковских счетов или платёжных карт, а также номера выданных государством документов, удостоверяющих личность.
  • Компания предупредила, что похищенная информация может быть использована для целевых фишинговых атак и попыток выдачи себя за других лиц.
  • SafePal сообщила, что устранила уязвимость, добавила меры безопасности, удалила более 30 мошеннических сайтов и фишинговых ссылок и будет хранить данные заказов только 90 дней.
SafePal сообщила об утечке данных, раскрывшей сведения о заказах почти 40 000 клиентов

Компания SafePal, поставщик криптовалютных кошельков, сообщила об утечке данных, которая раскрыла информацию о заказах примерно 39 798 клиентов, включая имена, адреса, контактные данные и сведения о покупках.

По данным компании, утечка была вызвана ошибкой авторизации в системе отслеживания заказов SafePal, которая позволяла пользователям получать доступ к информации о заказах других клиентов в период со 2 марта 2025 года по 11 апреля 2026 года — промежуток продолжительностью около 13 месяцев. Подобные уязвимости, часто описываемые как нарушение контроля доступа (broken access control), могут позволить авторизованному пользователю просматривать записи, доступ к которым должен быть ограничен другими аккаунтами; нарушение контроля доступа занимает первое место в списке OWASP Top 10 — отраслевом стандарте наиболее критичных рисков безопасности веб-приложений — с 2021 года.

SafePal заявила, что инцидент не привёл к раскрытию криптовалютных средств, сид-фраз, приватных ключей, паролей кошельков, данных банковских счетов или платёжных карт, а также номеров выданных государством документов, удостоверяющих личность.

Тем не менее компания предупредила, что раскрытая информация может быть использована в целевых фишинговых атаках и попытках выдачи себя за других лиц, особенно с учётом того, что речь идёт об адресах клиентов и деталях покупок. Фишинг относится к числу наиболее распространённых векторов атак в криптовалютном секторе, а сообщения, содержащие реальные данные заказов, обычно сложнее отличить от легитимных сообщений продавцов.

SafePal сообщила, что устранила уязвимость и ввела дополнительные меры безопасности. Компания также сообщила, что выявила и удалила более 30 мошеннических веб-сайтов и фишинговых ссылок, связанных с инцидентом.

В рамках мер, принятых после утечки, SafePal планирует хранить персональные данные клиентов в своей системе обработки заказов только в течение 90 дней — это мера минимизации данных, ограничивающая срок хранения персональных записей.

SafePal, основанная в 2018 году, — поставщик криптовалютных кошельков, известный своими аппаратными кошельками и мобильным приложением, которые поддерживают широкий спектр цифровых активов на множестве блокчейнов. В 2018 году проект стал первым аппаратным кошельком, получившим инвестиции от Binance через венчурное подразделение биржи Binance Labs.

Этот материал подготовлен на основе публикации BitcoinKE.