Взлом SafePal раскрыл данные 40 000 клиентов: атаки на аппаратные кошельки переросли из утечек данных в кражу на $100 млн

Safepal утечка данных аппаратный кошелек безопасность криптовалюта инцидент cryptoslate.com

Уязвимость авторизации в системе заказов SafePal раскрыла контактные, платежные и адресные данные 40 000 клиентов. Узнайте, как ошибка конфигурации усугубила утечку и почему аппаратные кошельки не гарантируют полную безопасность.

Компания SafePal стала последним поставщиком аппаратных кошельков, пострадавшим от инцидента безопасности: из-за ошибки авторизации оказались раскрыты персональные данные около 40 000 клиентов.

Раскрытие информации 16 августа продолжает череду проблем с безопасностью, затронувших компании, производящие аппаратные кошельки, и их пользователей, включая недавние инциденты с Trezor, Ledger и Coldcard.

Два сбоя SafePal превратили уязвимость системы заказов в масштабную утечку данных

SafePal сообщила, что утечка произошла в инфраструктуре электронной коммерции компании.

По данным фирмы, ошибка авторизации в системе отслеживания заказов позволила несанкционированный доступ к записям клиентов, охватывающим покупки, совершенные в период со 2 марта 2025 года по 11 апреля 2026 года. Раскрытая информация включала имена, адреса электронной почты, почтовые адреса, номера телефонов и детали покупок.

Взлом SafePal раскрыл данные 40 000 клиентов: атаки на аппаратные кошельки переросли из утечек данных в кражу на $100 млн

В SafePal заявили, что закрытые ключи, сид-фразы, пароли от кошельков, номера платежных карт и доступ к самим кошелькам не были скомпрометированы. Также не было найдено доказательств того, что сама уязвимость использовалась для взлома кошельков клиентов или кражи криптовалюты.

Однако слабая авторизация была лишь частью инцидента.

Отдельная ошибка конфигурации препятствовала корректной работе запланированного процесса очистки данных в период с сентября 2025 по апрель 2026 года, в результате чего старые записи о заказах оставались в системе дольше положенного.

Этот сбой расширил пул информации, доступной через уязвимость авторизации, и увеличил затронутый набор данных, включив в него записи начиная с марта 2025 года.

Сбой в процедуре хранения данных также противоречит заявлению службы поддержки SafePal, опубликованному в 2020 году, в котором говорилось, что информация, связанная с доставленными заказами аппаратных кошельков, будет храниться в течение 30 дней, а затем уничтожаться в ходе ежемесячной очистки.

Вместе эти два сбоя объясняют, как информация о клиентах стала доступной и почему почти 40 000 записей остались в системе: один механизм контроля не смог ограничить доступ, в то время как другой не смог удалить данные, которые уже не должны были храниться.

Инциденты с аппаратными кошельками: от утечек данных до краж на сотни миллионов долларов

Раскрытие информации SafePal — последний в серии инцидентов безопасности, затронувших в этом году крупных поставщиков аппаратных кошельков и их клиентов.

За последние несколько недель Trezor сообщила, что утечка данных у ее поставщика услуг доставки раскрыла персональную информацию почти 14 000 клиентов, в то время как пользователи Coldcard понесли прямые убытки из-за ошибки в процессе генерации ключей кошелька, позволившей злоумышленникам вывести Bitcoin с затронутых адресов. Клиенты Ledger также пострадали от утечки данных о заказах, связанной со сторонним платежным провайдером Global-e, ранее в этом году.

Взлом SafePal раскрыл данные 40 000 клиентов: атаки на аппаратные кошельки переросли из утечек данных в кражу на $100 млн
Инциденты безопасности у поставщиков услуг криптовалютных аппаратных кошельков (Источник: Chain Ink)

Инцидент с Coldcard привел к самым крупным финансовым потерям среди недавних случаев. Более 100 миллионов долларов в Bitcoin было украдено после того, как ошибка сделала некоторые закрытые ключи недостаточно защищенными, и средства были выведены в ходе нескольких волн атак, начиная с конца июля.

Остальные инциденты в основном привели к раскрытию информации о клиентах, а не закрытых ключей, но эксперты по безопасности предупредили, что украденные данные создают еще один путь для преступников, нацеленных на держателей криптовалют.

Сооснователь BinanceЧанпэн Чжаоотметил, что утечки, раскрывающие имена, номера телефонов, адреса электронной почты и адреса доставки, могут повысить риски фишинга, социальной инженерии и угроз физической безопасности.

Примечательно, что SafePal выпустила аналогичное предупреждение после собственной утечки и заявила, что уже заблокировала более 30 мошеннических веб-сайтов и фишинговых ссылок, нацеленных на клиентов.

Между тем, раскрытие домашних адресов вызывает еще более серьезную озабоченность по поводу физической безопасности, поскольку утекшие записи клиентов могут идентифицировать людей, которые приобрели устройства, обычно используемые для хранения криптовалюты.

Это происходит на фоне уже растущего числа насильственных нападений на держателей криптовалют. Chainalysis сообщила, что так называемые атаки с применением силы (wrench attacks), включая похищения и вторжения в жилища с целью принуждения жертв к переводу цифровых активов, привели к зарегистрированным кражам на сумму около 30 миллионов долларов в первой половине 2026 года. Общий показатель за 2025 год достиг рекордных 58 миллионов долларов.

Данные Chainalysis также показали, что на вторжения в жилища пришлось 37% насильственных крипто-атак, зарегистрированных в 2026 году, в то время как похищения составили более половины отслеживаемых инцидентов в этом году.

Таким образом, недавние инциденты с аппаратными кошельками создали риски на нескольких уровнях. Пользователи Coldcard уже понесли прямые убытки от кражи Bitcoin на сумму более 100 миллионов долларов, в то время как утечки, затронувшие SafePal, Trezor и Ledger, раскрыли информацию, которая может быть использована для целевого фишинга, выдачи себя за другое лицо и, потенциально, физических атак.

В совокупности эти инциденты усложняют представление об аппаратных кошельках как о единой линии обороны. Устройства могут защищать закрытые ключи, но пользователи остаются уязвимыми перед ошибками прошивки, базами данных клиентов и более широкой инфраструктурой, окружающей самокастодиальное хранение.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: