Safepal утечка данных криптокошелек фишинг безопасность аппаратный кошелек gizmodo.com

Компания SafePal, выпускающая криптокошельки, заявила в воскресенье, что «недавно» обнаружила и устранила уязвимость в системе, содержащей информацию о заказах пользователей. В случае эксплуатации эта уязвимость позволила бы потенциальным злоумышленникам получить доступ к указанным данным. Однако компания добавила, что, по всей видимости, кто-то всё же получил к ним несанкционированный доступ, раскрыв данные клиентов, оформлявших заказы со 2 марта прошлого года по 11 апреля текущего года.

Клиенты SafePal, вероятно, понимают это интуитивно, но посторонние могут не знать: это не означает, что чьи-то криптоактивы были украдены или оказались под прямой угрозой. Как и Ledger, которая уведомила пользователей об утечке данных через стороннего подрядчика в начале этого года, SafePal производит аппаратные кошельки — обычно небольшие устройства, напоминающие нечто среднее между кредитной картой и миниатюрным смартфоном. Была раскрыта идентификационная информация 39 798 человек, которые, вероятно, приобрели устройства SafePal.

В SafePal сообщают, что раскрытые данные включают «имя, адрес электронной почты, почтовый адрес, номер телефона и сведения о покупке».

 

Аппаратные кошельки, такие как SafePal, как ни странно, призваны быть средством защиты. Они изолированы от сети (air-gapped) и, следовательно, теоретически являются неуязвимыми для взлома устройствами для хранения критически важной информации, необходимой для совершения блокчейн-транзакций. Иными словами, ваш телефон или компьютер могут быть взломаны до основания, но если у вас есть аппаратный кошелек — и безупречные привычки в области безопасности, — ваши криптоактивы как минимум останутся в сохранности.

Итак, учитывая, что фактические криптоактивы клиентов SafePal остаются под защитой, проблема заключается в том, что, как отмечает SafePal, «пострадавшие клиенты могут стать целью более изощренных фишинговых атак». Эта фишинговая угроза, очевидно, является серьезной проблемой для SafePal, поскольку страница FAQ для пользователей, потенциально пострадавших от этой утечки, содержит крупное предупреждение о фишинге в самом верху с хэштегом #BewareOfPhishing.

Вдумайтесь: у злоумышленников могут быть номера телефонов и адреса электронной почты 39 798 человек, владеющих достаточным количеством криптоактивов, чтобы купить аппаратные кошельки, а сами эти кошельки являются ключами ко всем этим потенциальным состояниям. Отсюда следует, что с помощью небольшой социальной инженерии, возможно, адаптированной с использованием реальных имен и некоторой региональной специфики, злоумышленники, вероятно, считают, что смогут выманить эти средства как минимум у нескольких из тысяч целей.

Такая атака была бы проще — или, по крайней мере, менее кровавой — чем то, что иногда называют «атакой с гаечным ключом за 5 долларов», — все более распространенной формой преступления, при которой злоумышленник, вооруженный тупым предметом или, что более вероятно, пистолетом, появляется и требует ключевую информацию для доступа к вашим криптоактивам.

Будьте, хм, в безопасности там, народ.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.