SafePal деректерінің ағып кетуі: компрометация 40 000-ға жуық пайдаланушыны қамтыды

Аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентке әсер еткен деректер ағып кету оқиғасын ресми растады. Үшінші тұлғалардың қолына жеке мәліметтер түсті: атаулар, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері. Бұл бүкіл индустрия үшін маңызды сигнал, өйткені қауіпсіздік стандарты саналатын аппараттық шешімдер де қосалқы қызметтер деңгейінде осал болып шығады.
Атап өту маңызды: оқиға өте сезімтал деректерге — сид-фразаларға, жеке кілттерге, құпия сөздерге, банк реквизиттеріне немесе карта нөмірлеріне әсер еткен жоқ. SafePal мұндай ақпаратты мүлдем сақтамайды, бұл әмияндарға немесе пайдаланушы қаражаттарына рұқсатсыз қол жеткізу іздерінің жоқтығын растайды. Дегенмен, жеке деректердің ағып кетуі мақсатты шабуылдар үшін кең өріс ашады.
Шабуыл векторы және ықтимал тәуекелдер
Байланыс деректерін алған зиянкестер фишингтік науқандарды бастай алады: қолдау атынан қоңырау шалу, жалған ақша қайтаруды ұсыну, прошивканы жаңартуды талап ету немесе жалған ресурстарға бағыттау. SafePal командасы фишингтік сайттарды қазірдің өзінде бақылап, оларды бұғаттауға белсенді түрде қол жеткізуде, бірақ пайдаланушыларға жоғары деңгейдегі сақтық таныту қажет.
Мәселенің түбірі — клиент деректерімен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу құқықтарын дұрыс өңдемей, бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейтті. Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында ресімделген тапсырыстарға әсер етті, дегенмен осалдықты пайдаланудың нақты мерзімдері ашылмаған күйінде қалып отыр.
Реакция және индустрия үшін сабақтар
SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр. Нормативтік талаптарға сәйкес, деректерді сақтау мерзімі 90 күнге қысқартылды, ал логистикалық серіктестер өз жүйелерін тексеру қажеттілігі туралы хабардар етілді.
Айта кету керек, бұл апта ішіндегі екінші осындай жағдай: 13 тамызда Trezor-да ShipMonk логистикалық серіктесінің бұзылуы арқылы ұқсас ағып кету орын алып, шамамен 14 000 клиентке әсер етті. Бұл үрдіс жүйелік мәселені көрсетеді: аппараттық әмияндардың қауіпсіздігі тікелей жеткізу тізбегі мен тапсырыстарды өңдеуге байланысты. Аналитик ретінде мен пайдаланушыларға жабдық сатып алу кезінде берілетін жеке деректердің көлемін азайтуды және өндірушілер атынан келетін коммуникациялардың түпнұсқалығын әрдайым тексеруді ұсынамын.