Obsługiwane przez
Security

W wyniku luki w wtyczce do obsługi zamówień doszło do wycieku danych 39 798 klientów serwisu Safepal

Producent portfeli sprzętowych podkreślił, że nieuprawnione podmioty uzyskały dostęp do danych poprzez wadliwie działającą wtyczkę służącą do śledzenia zamówień użytkowników. Incydent, który miał miejsce w okresie od 2 marca 2025 r. do 11 kwietnia 2026 r., naraża użytkowników na ataki phishingowe i oszukańcze rozmowy telefoniczne.

UDOSTĘPNIJ
W wyniku luki w wtyczce do obsługi zamówień doszło do wycieku danych 39 798 klientów serwisu Safepal

Najważniejsze informacje

  • Firma Safepal padła ofiarą naruszenia bezpieczeństwa danych, w wyniku którego ujawniono dane osobowe i adresy wysyłkowe 39 798 użytkowników.
  • Chociaż klucze do portfeli pozostają bezpieczne, ujawnione adresy narażają użytkowników na fizyczne ataki typu „wrench”.
  • Safepal usunął lukę, ale spotyka się z ostrą krytyką za opóźnienie ujawnienia informacji pomimo wcześniejszych zgłoszeń dotyczących oszustw.

Safepal ujawnia nowy incydent dotyczący danych klientów: dotyczy on prawie 40 tys. użytkowników

Safepal, producent portfeli z siedzibą na Seszelach, boryka się z kryzysem bezpieczeństwa dotyczącym części swoich użytkowników.

W niedzielę firma ujawniła, że doszło do nieuprawnionego wycieku danych dotyczących 39 798 klientów po tym, jak wtyczka służąca do śledzenia zamówień zawierała lukę, która umożliwiła nieznanym podmiotom dostęp do tych informacji.

Naruszenie danych dotyczyło zamówień klientów złożonych w okresie od 2 marca 2025 r. do 11 kwietnia 2026 r., narażając atakujących na dostęp do potencjalnie krytycznych informacji, w tym imion i nazwisk, adresów e-mail, adresów wysyłkowych, numerów telefonów oraz szczegółów zakupów.

Firma zapewniła, że podczas tego incydentu nie wyciekły frazy seed, klucze prywatne, hasła do portfeli ani inne dane uwierzytelniające do portfeli.

Safepal przyznał, że naruszenie może prowadzić do wyrafinowanych prób phishingu, w tym „fałszywych połączeń telefonicznych, e-maili, wiadomości tekstowych, listów, ofert zwrotu pieniędzy, próśb o aktualizację oprogramowania sprzętowego, fałszywej korespondencji z obsługą klienta, złośliwych stron internetowych lub innych prób uzyskania danych uwierzytelniających do portfela lub dodatkowych danych osobowych”.

Mimo to Safepal twierdzi, że naprawił problem i wdrożył nowe środki bezpieczeństwa, aby zapobiec podobnym naruszeniom, w tym skrócił okres przechowywania danych do 90 dni oraz zablokował 30 fałszywych stron internetowych powiązanych z oszustwami.

Niemniej jednak badacz ds. bezpieczeństwa Tay podkreślił, że jest mało prawdopodobne, aby ten zbiór danych został wykorzystany wyłącznie do phishingu, ponieważ ujawniono adresy wysyłkowe i dane osobowe, co sugeruje większe ryzyko dla użytkowników, których adresy zostały ujawnione.

Specter, inny badacz zajmujący się technologią blockchain, podkreślił, że firma otrzymywała zgłoszenia dotyczące prób phishingu już w kwietniu, ale ujawniła tę informację dopiero teraz. Tay potwierdził, że wiosną i latem zgłoszono kilka przypadków, które mogą być powiązane z tym wyciekiem.

Klient rzekomo dotknięty wyciekiem zwrócił uwagę, że firma usunęła jego dane przed ujawnieniem tej informacji, krytykując politykę Safepal w zakresie przechowywania danych.

Ogłoszenie Safepal pojawiło się po podobnych incydentach w firmie Trezor, gdzie Shipmonk, jej dostawca usług wysyłkowych, padł ofiarą naruszenia bezpieczeństwa danych, w wyniku którego ujawniono pełne imiona i nazwiska, adresy e-mail, numery telefonów oraz adresy wysyłkowe 11 742 klientów ze Stanów Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoch i Portugalii.

Ta fala naruszeń budzi niepokój wśród użytkowników, których dotyczy ta sytuacja, ponieważ posiadacze kryptowalut stali się celem tzw. ataków typu „wrench”, szczególnie we Francji.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.

Tagi w tym artykule