این تولیدکننده کیفپول سختافزاری تأکید کرد که عاملان تهدیدِ غیرمجاز از طریق یک افزونه معیوبِ مورد استفاده برای پیگیری سفارشهای کاربران به دادهها دسترسی پیدا کردهاند. این حادثه که بین ۲ مارس ۲۰۲۵ و ۱۱ آوریل ۲۰۲۶ رخ داد، کاربران را در برابر حملات فیشینگ و تماسهای تلفنی کلاهبرداری آسیبپذیر میکند.
نقض داده ۳۹,۷۹۸ مشتری Safepal را پس از نقص در افزونه سفارش تحت تأثیر قرار داد

نکات کلیدی
- Safepal دچار نقض داده شد که جزئیات شخصی و آدرسهای ارسال ۳۹٬۷۹۸ کاربر را افشا کرد.
- در حالی که کلیدهای کیفپول امن ماندهاند، آدرسهای افشاشده کاربران را در برابر حملات فیزیکی موسوم به «wrench» آسیبپذیر میکند.
- Safepal نقص را برطرف کرد اما بهدلیل تأخیر در افشا با وجود گزارشهای قبلی از کلاهبرداریها، با انتقاد شدید روبهرو است.
Safepal حادثه جدید دادههای مشتریان را افشا کرد: نزدیک به ۴۰ هزار کاربر درگیرند
Safepal، تولیدکننده کیفپول مستقر در سیشل، با بحرانی امنیتی مواجه است که بخشی از کاربرانش را در بر میگیرد.
روز یکشنبه، این شرکت افشا کرد که پس از آنکه یک افزونه مورد استفاده برای رهگیری سفارشها دچار نقص شد و به بازیگران ناشناس اجازه داد به این اطلاعات دسترسی پیدا کنند، دچار یک نقض داده غیرمجاز شده که ۳۹٬۷۹۸ مشتری را درگیر کرده است.
این نقض داده شامل سفارشهای مشتریان بین ۲ مارس ۲۰۲۵ و ۱۱ آوریل ۲۰۲۶ بوده و اطلاعات بالقوه حیاتی، از جمله نامها، آدرسهای ایمیل، آدرسهای ارسال، شماره تلفنها و جزئیات خرید را در معرض دید مهاجمان قرار داده است.
شرکت اطمینان داد که عبارت بازیابی (seed phrase)، کلیدهای خصوصی، رمز عبور کیفپول یا سایر اطلاعات احراز هویت کیفپول در جریان این حادثه استخراج نشدهاند.
Safepal اذعان کرد که این نقض ممکن است به تلاشهای فیشینگ پیچیده منجر شود، از جمله «تماسهای تلفنی کلاهبرداری، ایمیلها، پیامکها، نامهها، پیشنهادهای بازپرداخت، درخواستهای بهروزرسانی میانافزار (firmware)، ارتباطات جعلی پشتیبانی مشتری، وبسایتهای مخرب یا سایر تلاشها برای بهدست آوردن اطلاعات احراز هویت کیفپول شما یا اطلاعات شخصی اضافی.»
با این حال، Safepal مدعی است که مشکل را برطرف کرده و اقدامات امنیتی جدیدی برای جلوگیری از نقضهای مشابه اجرا کرده است؛ از جمله کاهش دوره نگهداری دادهها به ۹۰ روز و از کار انداختن ۳۰ وبسایت کلاهبرداری مرتبط با طرحهای اسکم.
با این وجود، پژوهشگر امنیتی «Tay» تأکید کرد بعید است از این مجموعهداده فقط برای فیشینگ استفاده شده باشد، زیرا آدرسهای ارسال و دادههای شخصی افشا شدهاند؛ که نشاندهنده ریسک بالاتر برای کاربرانی است که آدرسهایشان افشا شده است.
«Specter»، پژوهشگر دیگر حوزه بلاکچین، تأکید کرد که شرکت از اوایل آوریل گزارشهایی درباره تلاشهای فیشینگ دریافت میکرده اما تا اکنون آن را افشا نکرده است. Tay تأیید کرد که چندین مورد در بهار و تابستان گزارش شده که ممکن است به این افشا مرتبط باشد.
یک مشتری که allegedly درگیر این نقض بوده اشاره کرد که شرکت پیش از این افشا، دادههای او را حذف کرده است و از سیاستهای نگهداری داده Safepal انتقاد کرد.
اعلامیه Safepal پس از رخدادهای مشابه در Trezor منتشر شده است؛ جایی که Shipmonk، ارائهدهنده خدمات ارسال آن، دچار نقض دادهای شد که نام و نام خانوادگی، آدرسهای ایمیل، شماره تلفنها و آدرسهای ارسال ۱۱٬۷۴۲ مشتری را در ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال افشا کرد.
این موج نقضها برای کاربران درگیر نگرانکننده است، زیرا دارندگان رمزارز هدف قرار گرفتهاند در حملاتی موسوم به حملات «wrench»، بهویژه در فرانسه.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.











