За підтримки
Security

В результаті уразливості плагіна для обробки замовлень стався витік даних, від якого постраждали 39 798 клієнтів Safepal

Виробник апаратних гаманців наголосив, що зловмисники отримали доступ до даних через несправний плагін, який використовувався для відстеження замовлень користувачів. Цей інцидент, що стався в період з 2 березня 2025 року по 11 квітня 2026 року, робить користувачів вразливими до фішингових атак та шахрайських телефонних дзвінків.

ПОДІЛИТИСЯ
В результаті уразливості плагіна для обробки замовлень стався витік даних, від якого постраждали 39 798 клієнтів Safepal

Основні висновки

  • Компанія Safepal зазнала витоку даних, в результаті якого були оприлюднені особисті дані та адреси доставки 39 798 користувачів.
  • Хоча ключі гаманців залишаються в безпеці, витік адрес робить користувачів вразливими до атак типу «фізичний ключ».
  • Safepal усунув вразливість, але зазнає жорсткої критики за затримку з оприлюдненням інформації, незважаючи на попередні повідомлення про шахрайство.

Safepal повідомляє про новий інцидент із даними клієнтів: постраждало майже 40 тис. користувачів

Safepal, виробник гаманців зі штаб-квартирою на Сейшельських островах, стикається з кризою безпеки, що зачіпає частину його користувачів.

У неділю компанія повідомила, що зазнала несанкціонованого витоку даних, який торкнувся 39 798 клієнтів, після того як у плагіні, що використовується для відстеження замовлень, було виявлено вразливість, яка дозволила невідомим зловмисникам отримати доступ до цієї інформації.

Витік даних стосувався замовлень клієнтів у період з 2 березня 2025 року по 11 квітня 2026 року, внаслідок чого зловмисникам стала доступна потенційно критична інформація, включаючи імена, адреси електронної пошти, адреси доставки, номери телефонів та деталі покупок.

Компанія запевнила, що під час цього інциденту не було викрадено фразу-насіння, приватні ключі, пароль гаманця чи інші облікові дані гаманця.

Safepal визнала, що цей витік може призвести до витончених фішингових атак, зокрема «шахрайських телефонних дзвінків, електронних листів, SMS-повідомлень, листів, пропозицій щодо повернення коштів, запитів на оновлення прошивки, фальшивих повідомлень від служби підтримки, шкідливих веб-сайтів або інших спроб отримати ваші облікові дані гаманця чи додаткову особисту інформацію».

Незважаючи на це, Safepal стверджує, що виправила проблему та впровадила нові заходи безпеки для запобігання подібним порушенням, зокрема скоротила термін зберігання даних до 90 днів та заблокувала 30 шахрайських веб-сайтів, пов’язаних із шахрайськими схемами.

Проте дослідник у сфері безпеки Тей підкреслив, що малоймовірно, що цей набір даних використовувався виключно для фішингу, оскільки були розкриті адреси доставки та особисті дані, що вказує на підвищений ризик для користувачів, адреси яких потрапили до зловмисників.

Спектор, ще один дослідник у сфері блокчейну, наголосив, що компанія отримувала повідомлення про спроби фішингу ще з квітня, але не розкривала цю інформацію аж дотепер. Тей підтвердив, що протягом весни та літа було зареєстровано кілька випадків, які можуть бути пов’язані з цим витоком.

Клієнт, який, як стверджується, став жертвою витоку, зазначив, що компанія видалила його дані ще до оприлюднення цієї інформації, і розкритикував політику Safepal щодо зберігання даних.

Оголошення Safepal з’явилося на тлі подібних інцидентів у Trezor, де Shipmonk, їхній постачальник послуг доставки, зазнав витоку даних, внаслідок якого були оприлюднені повні імена, адреси електронної пошти, номери телефонів та адреси доставки 11 742 клієнтів у США, Великій Британії, Швеції, Колумбії, Бразилії, Італії та Португалії.

Ця хвиля витоків викликає занепокоєння у користувачів, які постраждали, оскільки власники криптовалюти стали мішенями так званих «атак з використанням гайкового ключа», особливо у Франції.

Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.

Теги в цій статті