Витік даних SafePal: деталі майже 40 000 користувачів опинилися під загрозою

витік данихфішингбезпекаSafePal
2026-08-16Джерело: crypto.news
Витік даних SafePal: деталі майже 40 000 користувачів опинилися під загрозою

SafePal 8 серпня повідомив, що через помилку авторизації у плагіні відстеження замовлень було розкрито інформацію про замовлення клієнтів, що стосується приблизно 39 798 осіб.

Резюме

  • Майже сорок тисяч клієнтів SafePal мали розкриту інформацію про замовлення через помилку авторизації в програмному забезпеченні.
  • Розкриті записи включали імена, електронні адреси, поштові адреси, номери телефонів та детальну інформацію про покупки SafePal зовнішньо.
  • Сід-фрази, приватні ключі, паролі гаманця, платіжні дані та ідентифікаційні номери, видані урядом, не були розкриті.
  • SafePal видалив понад 30 фішингових веб-сайтів і скоротив термін зберігання персональних даних до 90 днів після цього.
  • SafePal отримав звіт про фішинг у травні, перш ніж підтвердити помилку авторизації під час розслідувань у липні.

Зачеплені записи охоплювали замовлення, розміщені з 2 березня 2025 року по 11 квітня 2026 року, і включали імена, електронні адреси, поштові адреси, номери телефонів та деталі покупок. SafePal повідомив, що в неділю надіслав електронні листи постраждалим клієнтам індивідуально та запустив інструмент, який дозволяє покупцям перевіряти замовлення за номером замовлення та країною доставки.

Постачальник гаманців заявив, що сід-фрази, приватні ключі, паролі гаманця, номери платіжних карток, інформація про банківські рахунки та ідентифікаційні номери, видані урядом, не були розкриті. SafePal також заявив, що не знайшов доказів того, що інцидент сам по собі скомпрометував доступ до гаманця або кошти клієнтів.

SafePal простежив витік до помилки відстеження замовлень

SafePal заявив, що проблема полягала в дефекті авторизації в плагіні, який використовується для відстеження замовлень. За певних умов ця помилка дозволяла несанкціонований доступ до інформації про замовлення іншого клієнта. Компанія заявила, що виправила вразливість і впровадила додаткові заходи контролю доступу після її виявлення.

У FAQ щодо інциденту компанії наведено довший часовий графік. SafePal заявив, що вперше отримав звіт про фішинг, який відповідає проблемі, на початку травня. Спочатку він розглядав цей звіт як ізольований випадок, перш ніж перевести його у формальне розслідування безпеки. У липні компанія розпочала повний перегляд і перебудову свого конвеєра обробки замовлень і підтвердила помилку плагіна під час цього розслідування.

Відмова зберігання даних розширила постраждалий період

SafePal окремо повідомив, що запланований процес очищення даних перестав працювати належним чином між вереснем 2025 року та квітнем 2026 року через помилку конфігурації. За словами компанії, ця відмова не спричинила несанкціонований доступ, але залишила старі записи про замовлення збереженими довше, ніж передбачалося, що допомогло розширити постраждалий діапазон до березня 2025 року.

Тепер SafePal скоротив термін зберігання персональних даних у відповідному середовищі обробки замовлень до 90 днів, з урахуванням законодавчих вимог. Він заявив, що персональна інформація постраждалих клієнтів була видалена з активних серверів електронної комерції, тоді як зашифрована офлайн-копія зберігається для підтримки потенційних розслідувань.

Фішинг тепер є головним ризиком для клієнтів

Розкрита інформація може допомогти зловмисникам створювати більш переконливі фішингові спроби, використовуючи справжні імена, адреси та деталі покупок. SafePal заявив, що вже виявив і видалив понад 30 шахрайських веб-сайтів і фішингових посилань, пов'язаних із шахрайською діяльністю, і продовжує моніторинг нових доменів.

Ризик схожий на інші нещодавні інциденти в індустрії гаманців. Як повідомляє crypto.news, витік даних через стороннього постачальника послуг доставки розкрив персональну інформацію 13 689 клієнтів Trezor, включаючи імена, електронні адреси, номери телефонів та поштові адреси. У пов'язаному матеріалі шахраї також надсилали підроблені листи Trezor і Ledger з QR-кодами, призначеними для крадіжки відновлювальних фраз.

SafePal наголосив, що ніколи не просить клієнтів надавати seed-фрази, приватні ключі або паролі. Він заявив, що користувачам не потрібно переміщувати активи лише тому, що їхня інформація про замовлення була розкрита. Однак ті, хто вже ввів seed-фразу або приватний ключ на підозрілому веб-сайті, повинні «вважати цей гаманець скомпрометованим», створити новий гаманець і переказати решту активів.

Що буде далі

SafePal повідомив, що залучає незалежну сторонню фірму з кібербезпеки для перевірки свого виправлення та проведення ширшого аудиту своїх систем обробки замовлень. Фірма ще не названа публічно. SafePal також зв'язався з логістичними та виконавчими партнерами і заявив, що наразі не знайшов жодних доказів того, що інцидент поширився на їхні системи.

Компанія відкрила спеціальний канал підтримки та заявляє, що зв'язується зі спеціалістами з відстеження активів у блокчейні для клієнтів, які повідомляють про фінансові втрати. SafePal застеріг, що це «не є визнанням відповідальності або зобов'язанням щодо компенсації». Він не ідентифікував несанкціоновану сторону та не розкрив підтверджену суму втрат через подальший фішинг. Подальші висновки очікуються в офіційних оновленнях безпеки.