НовостиКриптовалютыОшибка отслеживания заказов SafePal раскрыла данные 39,798 клиентов

Ошибка отслеживания заказов SafePal раскрыла данные 39,798 клиентов

Автор: Crypto Adventure·

Ключевые выводы

  • Ошибка авторизации в plug-in отслеживания заказов SafePal раскрыла личную и покупочную информацию примерно 39,798 клиентов, разместивших заказы в период с March 2, 2025 по April 11, 2026.
  • Seed phrases, private keys, пароли кошельков, банковские и карточные данные, а также государственные ID-номера не были раскрыты; SafePal не обнаружила признаков доступа к кошелькам или средствам.
  • SafePal устранила ошибку, сократила срок хранения данных до 90 days, привлекла независимую security firm для проверки и индивидуально уведомила затронутых клиентов August 16.
  • Компания уже удалила более 30 мошеннических веб-сайтов и phishing links, связанных с инцидентом, и предупреждает о рисках social engineering.
  • Раскрытие последовало за breach ShipMonk, затронувшим 13,689 клиентов Trezor, и кражами Coldcard на сумму до 2,055 BTC, что указывает на риски для пользователей hardware wallet на уровне систем продавцов, партнеров по выполнению заказов и firmware.
Ошибка отслеживания заказов SafePal раскрыла данные 39,798 клиентов

SafePal, производитель hardware wallet, поддерживаемый Binance и предназначенный для хранения private keys криптовалюты offline, сообщил, что ошибка авторизации в plug-in для отслеживания заказов позволила несанкционированный доступ к личной и связанной с покупками информации примерно 39,798 клиентов. Согласно security update компании, затронутые записи относятся к клиентам, разместившим заказы в период с March 2, 2025 по April 11, 2026.

В раскрытую информацию входили имена, адреса электронной почты, адреса доставки, номера телефонов и сведения о покупках. Seed phrases, private keys, пароли кошельков, банковская информация, номера платежных карт и государственные идентификационные номера не были раскрыты, а SafePal заявила, что не обнаружила признаков того, что инцидент предоставил доступ к кошелькам или средствам клиентов.

SafePal устраняет ошибку авторизации

Уязвимость затронула функцию отслеживания заказов, связанную с информацией о покупках клиентов. При определенных условиях дефект авторизации позволял неуполномоченной стороне получить доступ к записи заказа другого клиента.

SafePal устранила ошибку после ее обнаружения и внедрила дополнительные меры безопасности. Компания также сократила срок хранения личной информации в затронутой среде обработки заказов до 90 days и привлекает независимую security firm, чтобы подтвердить исправление и проверить более широкую систему.

Затронутые клиенты получили индивидуальные уведомления от SafePal August 16. Компания также связалась с партнерами по логистике и выполнению заказов, чтобы определить, распространилось ли раскрытие на их системы, при этом результаты независимой проверки и возможное влияние на стороне партнеров остаются основными открытыми вопросами disclosure.

Покупатели hardware wallet сталкиваются с риском phishing

Поскольку hardware wallets хранят keys offline, утечка данных о заказах сама по себе не дает доступа к средствам клиентов; практический риск связан с social engineering, направленным на то, чтобы убедить пользователей раскрыть seed phrases или самостоятельно установить вредоносное программное обеспечение. Утечка предоставляет злоумышленникам достаточно клиент-специфичных данных для более убедительных попыток выдачи себя за других лиц. SafePal предупредила затронутых пользователей о мошеннических звонках, электронных письмах, текстовых сообщениях, физических письмах, предложениях возврата средств, поддельных обновлениях firmware, вредоносных веб-сайтах и неожиданных поставках оборудования со ссылками на реальные данные о покупке.

Это раскрытие следует за breach компании ShipMonk earlier this month, который раскрыл личные данные, принадлежащие 13,689 клиентам Trezor. Тот breach раскрыл имена и контактную информацию, связанную с доставками hardware wallet, при этом устройства Trezor, private keys и резервные копии кошельков остались не затронутыми.

Безопасность hardware wallet этим летом также столкнулась с отдельной технической угрозой. Кражи Bitcoin, связанные с Coldcard, могли достичь 2,055 BTC, что примерно соответствует $132 million, после того как злоумышленники нацелились на seeds, сгенерированные уязвимыми версиями firmware. Galaxy Research выявила по меньшей мере 15 отдельных attackers, эксплуатировавших эту слабость.

Удалено более 30 phishing sites

SafePal выявила и удалила более 30 мошеннических веб-сайтов и phishing links, связанных с мошеннической активностью вокруг этого раскрытия. Мониторинг дополнительных вредоносных доменов продолжается, пока идет независимая security review.

Клиентам, чья информация о заказах была раскрыта, не нужно переводить средства только из-за этого инцидента. Любой, кто уже ввел seed phrase или private key на подозрительном веб-сайте, в сообщении или другой форме связи, должен считать такой wallet скомпрометированным и перевести оставшиеся assets в newly generated wallet.

SafePal направляет затронутых клиентов в свой dedicated support channel и предупредила пользователей считать любую неожиданную коммуникацию или доставку оборудования, ссылающуюся на историю их покупок, подозрительной.

The post SafePal Order-Tracking Flaw Exposes Data Of 39,798 Customers appeared first on Crypto Adventure .