ارائه توسط
Security

نقض داده ۳۹,۷۹۸ مشتری Safepal را پس از نقص در افزونه سفارش تحت تأثیر قرار داد

این تولیدکننده کیف‌پول سخت‌افزاری تأکید کرد که عاملان تهدیدِ غیرمجاز از طریق یک افزونه معیوبِ مورد استفاده برای پیگیری سفارش‌های کاربران به داده‌ها دسترسی پیدا کرده‌اند. این حادثه که بین ۲ مارس ۲۰۲۵ و ۱۱ آوریل ۲۰۲۶ رخ داد، کاربران را در برابر حملات فیشینگ و تماس‌های تلفنی کلاهبرداری آسیب‌پذیر می‌کند.

نویسنده
اشتراک
نقض داده ۳۹,۷۹۸ مشتری Safepal را پس از نقص در افزونه سفارش تحت تأثیر قرار داد

نکات کلیدی

  • Safepal دچار نقض داده شد که جزئیات شخصی و آدرس‌های ارسال ۳۹٬۷۹۸ کاربر را افشا کرد.
  • در حالی که کلیدهای کیف‌پول امن مانده‌اند، آدرس‌های افشاشده کاربران را در برابر حملات فیزیکی موسوم به «wrench» آسیب‌پذیر می‌کند.
  • Safepal نقص را برطرف کرد اما به‌دلیل تأخیر در افشا با وجود گزارش‌های قبلی از کلاهبرداری‌ها، با انتقاد شدید روبه‌رو است.

Safepal حادثه جدید داده‌های مشتریان را افشا کرد: نزدیک به ۴۰ هزار کاربر درگیرند

Safepal، تولیدکننده کیف‌پول مستقر در سیشل، با بحرانی امنیتی مواجه است که بخشی از کاربرانش را در بر می‌گیرد.

روز یکشنبه، این شرکت افشا کرد که پس از آنکه یک افزونه مورد استفاده برای رهگیری سفارش‌ها دچار نقص شد و به بازیگران ناشناس اجازه داد به این اطلاعات دسترسی پیدا کنند، دچار یک نقض داده غیرمجاز شده که ۳۹٬۷۹۸ مشتری را درگیر کرده است.

این نقض داده شامل سفارش‌های مشتریان بین ۲ مارس ۲۰۲۵ و ۱۱ آوریل ۲۰۲۶ بوده و اطلاعات بالقوه حیاتی، از جمله نام‌ها، آدرس‌های ایمیل، آدرس‌های ارسال، شماره تلفن‌ها و جزئیات خرید را در معرض دید مهاجمان قرار داده است.

شرکت اطمینان داد که عبارت بازیابی (seed phrase)، کلیدهای خصوصی، رمز عبور کیف‌پول یا سایر اطلاعات احراز هویت کیف‌پول در جریان این حادثه استخراج نشده‌اند.

Safepal اذعان کرد که این نقض ممکن است به تلاش‌های فیشینگ پیچیده منجر شود، از جمله «تماس‌های تلفنی کلاهبرداری، ایمیل‌ها، پیامک‌ها، نامه‌ها، پیشنهادهای بازپرداخت، درخواست‌های به‌روزرسانی میان‌افزار (firmware)، ارتباطات جعلی پشتیبانی مشتری، وب‌سایت‌های مخرب یا سایر تلاش‌ها برای به‌دست آوردن اطلاعات احراز هویت کیف‌پول شما یا اطلاعات شخصی اضافی.»

با این حال، Safepal مدعی است که مشکل را برطرف کرده و اقدامات امنیتی جدیدی برای جلوگیری از نقض‌های مشابه اجرا کرده است؛ از جمله کاهش دوره نگهداری داده‌ها به ۹۰ روز و از کار انداختن ۳۰ وب‌سایت کلاهبرداری مرتبط با طرح‌های اسکم.

با این وجود، پژوهشگر امنیتی «Tay» تأکید کرد بعید است از این مجموعه‌داده فقط برای فیشینگ استفاده شده باشد، زیرا آدرس‌های ارسال و داده‌های شخصی افشا شده‌اند؛ که نشان‌دهنده ریسک بالاتر برای کاربرانی است که آدرس‌هایشان افشا شده است.

«Specter»، پژوهشگر دیگر حوزه بلاکچین، تأکید کرد که شرکت از اوایل آوریل گزارش‌هایی درباره تلاش‌های فیشینگ دریافت می‌کرده اما تا اکنون آن را افشا نکرده است. Tay تأیید کرد که چندین مورد در بهار و تابستان گزارش شده که ممکن است به این افشا مرتبط باشد.

یک مشتری که allegedly درگیر این نقض بوده اشاره کرد که شرکت پیش از این افشا، داده‌های او را حذف کرده است و از سیاست‌های نگهداری داده Safepal انتقاد کرد.

اعلامیه Safepal پس از رخدادهای مشابه در Trezor منتشر شده است؛ جایی که Shipmonk، ارائه‌دهنده خدمات ارسال آن، دچار نقض داده‌ای شد که نام و نام خانوادگی، آدرس‌های ایمیل، شماره تلفن‌ها و آدرس‌های ارسال ۱۱٬۷۴۲ مشتری را در ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال افشا کرد.

این موج نقض‌ها برای کاربران درگیر نگران‌کننده است، زیرا دارندگان رمزارز هدف قرار گرفته‌اند در حملاتی موسوم به حملات «wrench»، به‌ویژه در فرانسه.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان