SafePal подтверждает утечку данных заказов, затронувшую 40,000 клиентов; данные кошельков и средства не скомпрометированы
Ключевые выводы
- •Ошибка авторизации в плагине отслеживания заказов SafePal позволила получить несанкционированный доступ к информации о заказах примерно 39,798 клиентов, оформивших заказы в период с March 2, 2025 по April 11, 2026.
- •Раскрытые данные ограничивались именами, адресами электронной почты, адресами доставки, номерами телефонов и сведениями о покупках, тогда как seed phrases, private keys, пароли кошельков, номера платёжных карт, реквизиты банковских счетов и номера государственных удостоверений личности остались в безопасности.
- •SafePal заявила, что нет признаков компрометации доступа к её кошелькам или средствам клиентов.
- •Затронутые лица были уведомлены индивидуально по электронной почте 16 August, а компания опубликовала отдельную страницу проверки и канал поддержки для пострадавших клиентов.
- •SafePal устранила уязвимость, привлекла независимую стороннюю security-компанию для подтверждения исправления и проверки инфраструктуры обработки заказов, сократила срок хранения персональных данных до 90 days и удалила более 30 мошеннических сайтов и phishing-ссылок.

SafePal, поставщик решений для аппаратных и программных криптовалютных кошельков, получивший раннюю поддержку от инвестиционного подразделения Binance — Binance Labs — в 2018 году, подтвердил инцидент безопасности, связанный с ошибкой авторизации в плагине отслеживания заказов. Уязвимость, обнаруженная в плагине, связанном с информацией о заказах клиентов, при определённых условиях позволяла несанкционированный внешний доступ к записям заказов. Пострадали примерно 39,798 человек, оформивших заказы в период с March 2, 2025 по April 11, 2026. Подобные сбои авторизации, объединяемые термином broken access control, возглавляют OWASP Top 10 — наиболее часто цитируемый в отрасли рейтинг рисков безопасности веб-приложений — с издания 2021 года.
Согласно заявлению компании, раскрытые данные включают имена, адреса электронной почты, адреса доставки, номера телефонов и сведения о покупках. SafePal подчеркнула, что более чувствительные категории информации не были затронуты: seed phrases, private keys, пароли кошельков, номера платёжных карт, реквизиты банковских счетов и номера государственных удостоверений личности остались в безопасности. Компания также заявила, что нет признаков того, что инцидент скомпрометировал доступ к кошелькам SafePal или средствам клиентов.
Все затронутые лица были уведомлены индивидуально по электронной почте 16 August с адреса security@safepal.com, а тема письма указывала, что их информация о заказе была затронута. SafePal также опубликовала отдельную страницу проверки, где клиенты могут подтвердить свой статус, используя номер заказа и страну доставки. Подобные отдельные страницы проверки являются стандартной мерой против phishing в рамках реагирования на инциденты, поскольку сами уведомления по электронной почте часто подделываются мошенниками.
Dear community, While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers. The issue has been fixed with additional security measures…
— SafePal – Crypto Wallet (@SafePal), August 16, 2026
Реакция компании и рекомендуемые меры предосторожности
После выявления проблемы SafePal устранила ошибку авторизации и внедрила дополнительные меры безопасности. Для подтверждения исправления и проведения всесторонней проверки более широкой инфраструктуры обработки заказов была привлечена независимая сторонняя security-компания. Компания также связалась с соответствующими логистическими и фулфилмент-партнёрами, чтобы подтвердить, что проблема не распространилась дальше в их системах.
Кроме того, срок хранения персональных данных в затронутой среде был сокращён до 90 days, с учётом применимых юридических требований, а также был создан отдельный канал поддержки, чтобы пострадавшие клиенты получали прямую и отслеживаемую помощь. О ходе этих текущих мер компания будет сообщать через официальные каналы. SafePal также выявила и удалила более 30 мошеннических сайтов и phishing-ссылок, связанных с мошеннической деятельностью, и продолжает мониторинг новых угроз.
Компания предупредила, что раскрытые сведения о заказах могут быть использованы в целевых social engineering-кампаниях, включая ложные предложения о возврате средств, поддельные запросы на обновление прошивки и имитацию службы поддержки через телефонные звонки, электронные письма, текстовые сообщения, бумажную почту или неожиданные поставки оборудования, ссылающиеся на покупку SafePal.
Клиентам рекомендуется проявлять осторожность с незапрошенными сообщениями, не переходить по ссылкам и не сканировать QR-коды в неожиданных сообщениях, а также вручную вводить официальный адрес сайта вместо перехода по перенаправлениям. SafePal повторно подчеркнула, что никогда не запрашивает seed phrases, private keys или пароли через какой-либо канал связи ни при каких обстоятельствах.
Пользователям, которые могли раскрыть данные своего кошелька в ответ на подозрительное обращение, следует считать затронутый кошелёк скомпрометированным, создать новый кошелёк с использованием официального устройства или приложения SafePal, немедленно перевести активы и связаться с компанией через её официальный канал поддержки.
Публикация SafePal Confirms Order Data Breach Impacting 40,000 Customers, Wallet Credentials And Funds Remain Uncompromised впервые появилась на Metaverse Post .