SafePal предупредил 39 798 клиентов об утечке сведений из заказов, оформленных с 2 марта 2025 года по 11 апреля 2026-го. Имена, адреса, телефоны и данные о покупках могут использоваться для адресного фишинга.
В базу попали имена, электронные и почтовые адреса, номера телефонов и информация о приобретённых товарах. Seed-фразы, закрытые ключи, пароли, данные банковских счетов и карт, документы и доступ к средствам пользователей затронуты не были. Сам аппаратный кошелёк только из-за этой утечки менять не требуется.
Причиной стала ошибка авторизации в функции отслеживания заказа одного из плагинов: она позволяла получить сведения о чужом заказе. SafePal исправил уязвимость и привлёк независимую компанию для проверки. Дополнительная ошибка очистки привела к тому, что часть данных хранилась дольше установленного срока.
Похищенная база уже предлагается на киберпреступном форуме. Компания предупреждает о письмах и звонках с предложением обновить прошивку, вернуть устройство, получить компенсацию или помочь в расследовании. SafePal уже заблокировал более 30 связанных с инцидентом поддельных сайтов и ссылок.
Если пользователь раскрыл seed-фразу или закрытый ключ после подобного сообщения, кошелёк следует считать скомпрометированным и перевести активы на новый кошелёк, созданный на доверенном устройстве.
Официальное уведомление SafePal
Проверить по номеру заказа, затронула ли его утечка
SafePal сообщил об утечке данных 39 798 покупателей аппаратных криптокошельков
Источник: SafePal