
Компанія SafePal, що займається виробництвом апаратних гаманців для криптовалют, попередила про витік даних, який торкнувся приблизно 39 798 клієнтів. Зловмисники скористалися вразливістю для викрадення інформації про замовлення, і тепер стверджують, що продають ці дані.
SafePal повідомляє, що інцидент стосується клієнтів, які робили замовлення в період з 2 березня 2025 року по 11 квітня 2026 року. Були розкриті імена, адреси електронної пошти, адреси доставки, номери телефонів та інформація про покупки.
Компанія наголошує, що витік не зачепив seed-фрази, приватні ключі, паролі, банківські дані, номери платіжних карток, номери документів, що посвідчують особу, або інші облікові дані клієнтів.

“Немає доказів того, що інцидент скомпрометував доступ до гаманців або коштів SafePal”, — заявила компанія у недільному зверненні щодо безпеки.
SafePal повідомила всіх постраждалих клієнтів електронною поштою 16 серпня з темою “Ваша інформація про замовлення SafePal була скомпрометована”.
Компанія також запустила онлайн-інструмент для перевірки, який дозволяє клієнтам ввести номер замовлення та країну доставки, щоб визначити, чи були викрадені дані їхнього замовлення.
SafePal попереджає, що викрадена інформація може бути використана для цільових фішингових та інших соціальних інженерних атак. Клієнти вже повідомляли про фішингові електронні листи та телефонні дзвінки від SafePal, починаючи з травня.
Вразливість системи відстеження замовлень призвела до витоку даних клієнтів
Зловмисник стверджує, що продає викрадені дані клієнтів SafePal на кіберзлочинному форумі.
Як помітив DarkWebInformer, продавець посилається на той самий період замовлень та приблизно 39 798 клієнтів, про яких повідомила SafePal.
Продавець також готовий надати потенційним покупцям ID замовлення та інформацію про країну доставки з викрадених замовлень, що може бути підтверджено в онлайн-інструменті перевірки SafePal, як доказ легітимності продажу.
“Не зацікавлений у низьких пропозиціях, будь ласка, зв’язуйтесь з адекватною ціною або не пишіть мені взагалі”, — йдеться у повідомленні на форумі.

BleepingComputer не підтвердив незалежно, чи володіє зловмисник викраденими даними.
SafePal заявила, що вперше отримала звіт, який відповідає суті інциденту, на початку травня 2026 року, і спочатку розглядала його як ізольований випадок.
Хоча незрозуміло, чи пов’язаний цей звіт, один із клієнтів опублікував у X, що в травні отримав фішинговий електронний лист від SafePal та телефонний дзвінок від особи, яка видавала себе за співробітника компанії. Фішинговий лист стверджував, що виявлено вразливість безпеки в апаратному гаманці SafePal X1, і для її усунення потрібне оновлення прошивки.
“Ми вперше отримали звіт, який відповідав цій проблемі, на початку травня і на той момент розглядали його як ізольований випадок, але ескалювали його до формального розслідування безпеки та запровадили додаткові захисні заходи”, — йдеться у повідомленні.
“Оскільки наша система електронної комерції включає численні взаємопов’язані компоненти та зовнішні інтеграції, а також партнерів з логістики третіх сторін, ми не могли негайно виключити кілька можливих пояснень”.
У липні SafePal розпочала те, що вона описала як “повний перегляд та перебудову” своєї системи обробки замовлень і виявила помилку авторизації у функції відстеження замовлень плагіна, яка дозволила несанкціонований доступ до інформації про замовлення інших клієнтів.
SafePal повідомила, що виправила вразливість та впровадила додаткові заходи безпеки. Компанія також співпрацює зі сторонньою фірмою з безпеки для перевірки виправлень та проведення ширшого огляду своїх систем обробки замовлень.
Однак, у рамках цього розслідування SafePal встановила, що зловмисник скористався вразливістю для викрадення інформації про замовлення приблизно 39 798 клієнтів.
Під час розслідування SafePal також виявила окрему помилку конфігурації, яка призвела до некоректної роботи процесу очищення даних у період з вересня 2025 року по квітень 2026 року, внаслідок чого дані замовлень зберігалися з березня 2025 року.
Для постраждалих замовлень SafePal заявила, що видалила персональні дані з активних серверів електронної комерції, хоча й зберігає зашифровану офлайн-копію для можливих розслідувань правоохоронними органами.
SafePal також попереджає клієнтів про необхідність бути уважними до цільових фішингових електронних листів та телефонних дзвінків щодо оновлень прошивки, повернення товарів, відшкодування коштів або юридичних розслідувань.
Компанія повідомила, що вже закрила понад 30 шахрайських вебсайтів та фішингових посилань, пов’язаних з цим інцидентом.
Клієнтам, чию інформацію про замовлення було розкрито, не потрібно замінювати свої апаратні гаманці або переміщувати криптовалюту через цей витік даних, зазначає SafePal.
Однак, якщо клієнт уже розкрив свої seed-фрази або приватний ключ у відповідь на фішинговий лист чи повідомлення, він повинен вважати свій гаманець скомпрометованим і перевести всі активи на новий гаманець на довіреному пристрої SafePal або в офіційному додатку.
Коли зловмисники отримують дійсні облікові дані, лише 37% їхніх дій блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Звіт “The Blue Report 2026” вимірює захист техніку за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
Вразливість генератора випадкових чисел гаманця COLDCARD, ймовірно, пов’язана з крадіжкою 88 мільйонів доларів у Bitcoin
Фішингова атака під час аудиту безпеки COLDCARD встановила інструмент віддаленого доступу
Витік даних у медичній платіжній компанії MCBS торкнувся 1,26 мільйона людей
OnTrac повідомляє клієнтів про витік даних після злому мережі
Upbound повідомляє, що хак призвів до 13 мільйонів доларів шахрайських лізингових угод Acima
- CryptoCurrency
- Customer Data
- Data Breach
- Hacking Forum
- Hardware Wallet
- SafePal
- Vulnerability
Lawrence Abrams
Lawrence Abrams is the owner and Editor in Chief of BleepingComputer.com. Lawrence’s area of expertise includes Windows, malware removal, and computer forensics. Lawrence Abrams is a co-author of the Winternals Defragmentation, Recovery, and Administration Field Guide and the technical editor for Rootkits for Dummies.
- Попередня стаття
Опублікувати коментар Правила спільноти
Вам потрібно увійти, щоб залишити коментар
Ще не зареєстровані? Зареєструйтесь зараз
Вам також може сподобатись:
Майбутній вебінар
Популярні історії
-
Заарештовано хакерів за шахрайство з банківськими коштами на 30 мільйонів євро через вразливість постачальника послуг
-
Витік даних RingCentral розкрив інформацію 1,6 мільйона облікових записів
-
Хакерство використовує вразливість macOS Screen Sharing для розгортання майнера Monero
Рекламні пости
-
Зупиніть атаки AI slopsquatting. Забезпечте безпеку надходження пакетів з відкритим кодом перед їх потраплянням до вашого збірки.
-
91% додатків зі штучним інтелектом з’явилися за 16 місяців. Отримайте звіт про ризики OAuth від Material.
-
Протерміновано перевірку стану паролів? Безкоштовно перевірте свій Active Directory.
-
Pixellot за тижні, а не місяці, виявив та захистив сотні некерованих ідентичностей агентів зі штучним інтелектом. Завантажте приклад дослідження, щоб дізнатися, як.
-
Протерміновано перевірку стану паролів? Безкоштовно перевірте свій Active Directory.
Майбутній вебінар
Слідкуйте за нами:
Основні розділи
- Новини
- Вебінари
- Керівництва з вибору VPN
- Керівництва з програмного забезпечення для системних адміністраторів
- Завантаження
- Керівництва з видалення вірусів
- Посібники
- База даних стартапів
- База даних для видалення
- Словник
Спільнота
- Форуми
- Правила форуму
- Чат
Корисні ресурси
- Посібник для початківців
- Карта сайту
Компанія
- Про BleepingComputer
- Зв’язатися з нами
- Надіслати нам інформацію!
- Пишіть для BleepingComputer
- Соціальні мережі та стрічки
- Журнал змін
Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство
Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищено
Увійти
// validate comment box not emptyfunction validate_comment_box_not_empty(){$(‘#frm_comment_box’).submit(function(e) {if($(‘#comment_html_box’).val().length==0){alert(“Please enter a comment before pressing submit”);return false;}else{return true;}});}function cz_strip_tags(input, allowed) { allowed = (((allowed || ”) + ”) .toLowerCase() .match(//g) || []) .join(”); // making sure the allowed arg is a string containing only tags in lowercase () var tags = /]*>/gi, commentsAndPhpTags = /|/gi; return input.replace(commentsAndPhpTags, ”) .replace(tags, function($0, $1) { return allowed.indexOf(”) > -1 ? $0 : ”; });}function cz_br2nl(str) {var regex = //gi; //var pure_str = str.replace(regex,”n”); var pure_str = str.replace(regex,””); return cz_strip_tags(pure_str,”);}$(document).ready(function(e) {// validate comment box not emptyvalidate_comment_box_not_empty();// report comment$(‘#comment-report-other-reason-wrap’).css(‘display’,’none’);$(‘.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
