
Провайдер апаратних гаманців для криптовалют SafePal попереджає про витік даних, який торкнувся приблизно 39 798 клієнтів. Це сталося через експлуатацію вразливості, що дозволила викрасти інформацію про замовлення клієнтів, і тепер зловмисник стверджує, що продає викрадені дані.
SafePal повідомляє, що витік стосується клієнтів, які робили замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Були скомпрометовані імена, адреси електронної пошти, поштові адреси, номери телефонів та інформація про покупки.
Компанія зазначає, що витік не торкнувся початкових фраз для відновлення доступу до гаманців (seed phrases), приватних ключів, паролів, банківських даних, номерів платіжних карток, номерів посвідчень особи, виданих державними органами, або інших облікових даних клієнтів.

“Немає жодних доказів того, що сам інцидент скомпрометував доступ до гаманців або коштів SafePal”, — заявила компанія у своєму повідомленні щодо безпеки, опублікованому в неділю.
Компанія повідомила всіх постраждалих клієнтів електронною поштою 16 серпня з темою “Ваша інформація про замовлення SafePal була скомпрометована”.
SafePal також запустила онлайн-інструмент для перевірки, який дозволяє клієнтам ввести номер замовлення та країну доставки, щоб визначити, чи були викрадені дані цього замовлення.
Компанія попереджає, що викрадена інформація може бути використана для проведення цільових фішингових атак та інших технік соціальної інженерії. Клієнти повідомляли про фішингові електронні листи та телефонні дзвінки від SafePal ще з травня.
Вразливість у відстеженні замовлень призвела до витоку даних клієнтів
Зловмисник тепер стверджує, що продає викрадені дані клієнтів SafePal на форумі кіберзлочинності.
Як помітив DarkWebInformer, продавець послався на той самий період замовлень, що постраждав, і приблизно 39 798 клієнтів, про яких повідомила SafePal.
Для потенційних покупців зловмисник також готовий надати ідентифікатор замовлення та інформацію про країну доставки з викрадених замовлень, що може бути підтверджено в онлайн-інструменті перевірки SafePal як доказ легітимності продажу.
“Мене не цікавлять низькі пропозиції, будь ласка, зв’язуйтеся з адекватною ціною, або не пишіть мені взагалі”, — йдеться в повідомленні на форумі.

BleepingComputer не мав можливості незалежно перевірити, чи володіє зловмисник викраденими даними.
SafePal зазначає, що вперше отримала повідомлення, яке відповідало інциденту, на початку травня 2026 року, яке спочатку розглядалося як ізольований випадок.
Хоча неясно, чи пов’язане це повідомлення, один із клієнтів опублікував у X, що отримав фішинговий лист від SafePal і телефонний дзвінок від особи, яка назвалася співробітником компанії, у травні. Фішинговий лист стверджував, що в апаратному гаманці SafePal X1 було виявлено вразливість безпеки, і для її усунення потрібне оновлення прошивки.
“Ми вперше отримали повідомлення, яке відповідало цій проблемі, на початку травня і на той час розглядали його як ізольований випадок, але згодом розпочали формальне розслідування безпеки та впровадили додаткові заходи захисту”, — зазначено у повідомленні.
“Оскільки наша система електронної комерції складається з багатьох взаємопов’язаних компонентів, зовнішніх інтеграцій, а також сторонніх логістичних партнерів, ми не могли негайно виключити кілька можливих пояснень.”
У липні SafePal розпочала те, що вона описала як “повний перегляд та перебудову” своєї системи обробки замовлень і виявила вразливість авторизації у функції відстеження замовлень плагіна, яка дозволяла несанкціонований доступ до інформації про замовлення іншого клієнта.
SafePal стверджує, що виправила вразливість та запровадила додаткові заходи безпеки. Компанія також співпрацює зі сторонньою фірмою з питань безпеки для перевірки виправлень та проведення ширшого аналізу своїх систем обробки замовлень.
Однак, у рамках цього розслідування SafePal встановила, що зловмисник скористався вразливістю для викрадення інформації про замовлення приблизно 39 798 клієнтів.
Під час розслідування SafePal також виявила окрему помилку конфігурації, через яку процес очищення даних перестав функціонувати належним чином у період з вересня 2025 року по квітень 2026 року, що призвело до збереження даних замовлень, починаючи з березня 2025 року.
Для постраждалих замовлень SafePal повідомляє, що видалила персональні дані з активних серверів електронної комерції, хоча й зберігає зашифровану офлайн-копію для потенційних розслідувань правоохоронними органами.
SafePal також попереджає клієнтів бути уважними до цільових фішингових листів та телефонних дзвінків щодо оновлення прошивки, повернення товару, відшкодування або юридичних розслідувань.
Компанія заявила, що вже заблокувала понад 30 шахрайських вебсайтів та фішингових посилань, пов’язаних з цим інцидентом.
Клієнтам, чия інформація про замовлення була скомпрометована, не потрібно замінювати свої апаратні гаманці або переміщувати криптовалюту через витік даних, згідно з заявою SafePal.
Однак, якщо клієнт вже надав свої seed phrases або приватний ключ у відповідь на фішинговий лист або повідомлення, він повинен вважати свій гаманець скомпрометованим і перевести всі активи на новий гаманець на довіреному пристрої SafePal або в офіційному додатку.

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 оцінює методи захисту окремо, на основі 338 мільйонів симуляцій, проведених у реальних середовищах клієнтів.
Пов’язані статті:
Вразливість RNG у гаманці COLDCARD, ймовірно, пов’язана з крадіжкою Bitcoin на $88 мільйонів
Фішингова атака під час аудиту безпеки COLDCARD встановила інструмент віддаленого доступу
Витік даних у медичній компанії MCBS торкнувся 1,26 мільйона осіб
OnTrac повідомила клієнтів про витік даних після злому мережі
Upbound стверджує, що злам призвів до шахрайських лізингових угод Acima на $13 мільйонів
Джерело новини: www.bleepingcomputer.com
