SafePal раскрыл данные почти 40 тысяч клиентов по всему миру
73 просмотраКомпания SafePal 16 августа 2026 года сообщила об утечке данных 39 798 клиентов из-за ошибки авторизации в плагине отслеживания заказов. По данным производителя криптокошельков, при определённых условиях посторонние могли получить доступ к информации о заказе другого покупателя.
Инцидент затронул заказы, оформленные с 2 марта 2025 года по 11 апреля 2026 года. В открытом доступе могли оказаться имена клиентов, адреса электронной почты, номера телефонов, адреса доставки и сведения о покупках.
SafePal подчеркнула, что в инциденте не участвовали сид-фразы, приватные ключи, пароли кошельков, банковские реквизиты, номера платёжных карт и государственные удостоверения личности. Компания также заявила, что не обнаружила признаков компрометации доступа к кошелькам или криптоактивам пользователей.
Как развивались события
В начале мая SafePal получила сообщение, которое могло быть связано с проблемой. Сначала его расценили как отдельный случай, однако позднее компания начала полноценное расследование.
В июле SafePal приступила к проверке и перестройке конвейера обработки заказов. В ходе этой работы специалисты подтвердили первопричину инцидента — дефект авторизации в плагине, связанном с отслеживанием заказов.
Расследование также выявило отдельную ошибку конфигурации. Из-за неё с сентября 2025 года по апрель 2026 года автоматическая очистка данных работала некорректно, и старые записи хранились дольше запланированного срока. SafePal утверждает, что эта ошибка не вызвала несанкционированный доступ, но объясняет, почему в затронутый период вошли заказы, оформленные ещё в марте 2025 года.
16 августа компания разослала уведомления всем затронутым клиентам с адреса security@safepal.com. В письме использовалась тема «[Important] Your SafePal Order Information Has Been Affected». Проверить статус заказа можно через специальную страницу SafePal с помощью номера заказа и страны доставки.
18 августа SafePal сообщила, что знает о заявлениях неизвестных лиц, которые предлагают продать якобы похищенную базу клиентов. Компания не подтвердила подлинность этих предложений, но заявила, что отслеживает публикации и намерена сравнить возможные утечки с уже установленным масштабом инцидента.
Какие угрозы возникли для клиентов
The Hacker News отмечает, что сочетание имени, домашнего адреса, контактных данных и сведений о покупке криптокошелька может сделать фишинговые атаки более убедительными. Злоумышленники могут выдавать себя за сотрудников SafePal, предлагать возврат средств, обновление прошивки, замену устройства или проверку личности.
SafePal уже сообщила о выявлении и удалении более 30 мошеннических сайтов и фишинговых ссылок, связанных с этой кампанией. Компания призвала не переходить по ссылкам из неожиданных писем, сообщений и бумажной корреспонденции, а также не сканировать QR-коды из таких источников.
Производитель отдельно предупредил, что сотрудники SafePal никогда не запрашивают сид-фразу, приватный ключ или пароль. Если пользователь уже ввёл такие данные на подозрительном сайте или сообщил их собеседнику, соответствующий кошелёк следует считать скомпрометированным и перевести оставшиеся активы на новый кошелёк, созданный через официальное приложение или доверенное устройство.
Меры SafePal
Компания заявила, что исправила уязвимость и усилила контроль доступа. Срок хранения персональных данных в соответствующей системе сократили до 90 дней с учётом требований законодательства. Затронутые записи удалили с активных серверов, а защищённую офлайн-копию сохранили только для возможного расследования.
SafePal также привлекла независимую стороннюю компанию для проверки исправления и аудита системы обработки заказов. Кроме того, производитель связался с логистическими и фулфилмент-партнёрами, чтобы проверить, не распространилась ли проблема на их инфраструктуру.
На 18 августа SafePal и освещавшие инцидент СМИ не сообщали о подтверждённых финансовых потерях клиентов. При этом компания заявила, что принимает обращения о возможном ущербе и взаимодействует со специалистами по отслеживанию криптовалютных активов.
Другие новости
#азия
В Астане начался суд по делу о гибели 23-летней фельдшера Улданы Мырзуан, погибшей после обрушения фасада жилого дома в ноябре 2025 года.
#азия
Педагоги школы имени Ломоносова в Оше попросили Садыра Жапарова вмешаться в спор с мэрией из-за перевода учеников и судьбы здания.
#азия
Дело Александры Алёховой в Алматы вызвало спор о персональных данных, открытых источниках и соразмерности запрета на журналистскую профессию.
#мир
Россия заявила о крупнейшей за два года атаке на Москву: Украина направила более 620 дронов, есть пострадавшие и повреждения домов.
#азия
На кампусе университета в Замбоанге школьник открыл стрельбу, убил одноклассника и покончил с собой. Еще два человека ранены.
#технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
#азия
В Казахстане перед учебным годом проверили 95% школьных столовых и 96% медпунктов, выдали 8,4 тыс. предписаний и усилили контроль.
#азия
В Хиве открыли филиал китайского вуза за 140 миллиардов сумов. Он подготовит специалистов по ИИ, бизнесу, туризму и китайскому языку.
#азия
Мэрия Бишкека внесла ОсОО «ММ Стиль» в реестр ненадёжных подрядчиков после проверки арыков и труб в трёх микрорайонах столицы.
#азия
Азербайджан объявил в международный розыск Алексея Чадаева, Ивана Князева и Семёна Уралова по делу о призывах к терроризму и насилию.
#мир
В Лондоне около 30 тысяч человек почтили память бывшего профессора Кембриджа Джейсона Ардея и потребовали расследовать давление британской прессы.
#мир
Лула поддержал разведку нефти у берегов Амапы после находки Petrobras, но коммерческая добыча остается неопределенной и может начаться лишь через годы.
#азия
Рост частных вузов в Индии увеличил доступ к диплому, но оставил миллионы выпускников с кредитами, низкими доходами и ограниченными шансами на работу.
#технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
#азия
В Казахстане кассационный суд прекратил дело осуждённого, получившего 27 взысканий за четыре месяца, после проверки законности требований колонии.
#азия
В Ташкенте и области задержали двух мужчин, обещавших отправить граждан на работу в США за 16 и 10 тысяч долларов.
#азия
МВД Казахстана отменит ошибочные штрафы за превышение скорости, которые водители получили из-за сбоя системы в Алматинской области.
#технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
#азия
Жители многоквартирных домов Алматы с 17 августа могут бесплатно парковать один автомобиль в радиусе 500 метров от дома после подачи заявки.
#азия
В горах Кыргызстана дрон снял возможные тела трех пропавших альпинистов. МЧС пока не подтверждает находку и готовит новый этап поисков.