SafePal сообщил о несанкционированном доступе к персональным данным примерно 39 798 клиентов. Сами криптокошельки, по данным компании, скомпрометированы не были: seed-фразы, приватные ключи и средства пользователей остались в безопасности. Основной риск связан с раскрытием персональной информации, включая домашние адреса владельцев кошельков.
Инцидент затронул клиентов, которые оформляли заказы в период с 2 марта 2025 года по 11 апреля 2026 года. SafePal обнаружил ошибку авторизации в функции отслеживания заказов плагина, которая при определённых условиях позволяла получить доступ к информации о чужом заказе.
Несанкционированный доступ затронул:
- имена клиентов;
- адреса электронной почты;
- адреса доставки;
- номера телефонов;
- сведения о покупках.
При этом SafePal утверждает, что инцидент не затронул seed-фразы, приватные ключи и пароли от кошельков. Банковские реквизиты, номера платёжных карт и данные государственных удостоверений личности также не были раскрыты. Компания отмечает, что такие сведения она не запрашивает и не хранит в рамках этой системы.
Для владельца аппаратного кошелька адрес проживания сам по себе может быть чувствительной информацией. Сочетание имени, телефона, домашнего адреса и сведений о покупке устройства для самостоятельного хранения криптовалюты потенциально может использоваться для адресного фишинга, вымогательства и других целевых атак.
Подтверждений того, что кто-либо из клиентов SafePal уже подвергся физическому нападению именно из-за этой утечки, нет. Однако подобный риск нельзя считать исключительно теоретическим.
По данным Chainalysis, к концу июня 2026 года в мире было зафиксировано 46 насильственных инцидентов, связанных с криптовалютами. В результате успешных атак злоумышленникам удалось похитить более $30 млн. Аналитики также отмечают, что при выборе жертв преступники могут использовать информацию из утечек данных, социальных сетей и других источников.
Похожие инциденты уже происходили с клиентами других производителей аппаратных кошельков. В августе Trezor сообщил об утечке у логистического партнёра ShipMonk, затронувшей в общей сложности 13 689 клиентов. Ещё более крупный инцидент произошёл у Ledger в 2020 году: позднее компания установила, что злоумышленники получили около 272 000 записей с именами, адресами и телефонами клиентов, помимо более чем миллиона адресов электронной почты.
SafePal заявляет примерно о 30 млн пользователей по всему миру, поэтому нынешний инцидент затронул лишь часть клиентской базы. Компания сообщила, что устранила проблему, усилила защиту системы обработки заказов и уведомила пострадавших по электронной почте.
SafePal также сократил срок хранения персональной информации в соответствующей системе до 90 дней, привлёк независимую компанию для дополнительной проверки и сообщил об удалении более 30 мошеннических сайтов и фишинговых ссылок, связанных с подобными атаками.
Компания рекомендует пострадавшим особенно внимательно относиться к неожиданным звонкам, письмам, SMS, предложениям обновить прошивку и сообщениям якобы от службы поддержки. Переводить криптовалюту на новый кошелёк только из-за самого факта утечки SafePal не рекомендует. Но если пользователь уже вводил seed-фразу или приватный ключ на подозрительном сайте либо передавал их третьим лицам, такой кошелёк следует считать скомпрометированным.
Источники: SafePal, Chainalysis.