SafePal деректерінің ағып кетуі: компрометация 40 000-ға жуық пайдаланушыға әсер етті

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 пайдаланушыны қамтыған деректердің таралып кету фактісін ресми растады. Үшінші тұлғалардың қолына клиенттердің аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті. Бұл бренд құрылғыларының иелері тарапынан ерекше назар аударуды қажет ететін маңызды оқиға.
Маңыздысын атап өту керек, сыни қаржылық ақпарат — сид-фразалар, жеке кілттер, құпиясөздер, банктік деректемелер және төлем карталарының мәліметтері — қауіпке ұшыраған жоқ. SafePal бұл деректерді өз серверлерінде сақтамайды, бұл индустрия үшін қауіпсіздік стандарты болып табылады. Қазіргі уақытта жоба командасы әмияндарға немесе пайдаланушылардың қаражаттарына рұқсатсыз қол жеткізу белгілерін анықтаған жоқ.
Дегенмен, жеке деректердің таралып кетуі мақсатты шабуылдар үшін кең өріс ашады. Мұндай ақпаратқа ие бола отырып, зиянкестер қолдау қызметінің қызметкерлері болып көріне алады, қоңырау шала алады, мессенджерлерде жаза алады, жалған ақша қайтаруды ұсына алады немесе «прошивканы жаңартуды» талап етіп, құрбандарды фишингтік сайттарға бағыттай алады. Қазіргі уақытта SafePal жалған ресурстарды белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде.
Оқиғаның себебі мен ауқымы
Мәселенің түбірі клиенттік деректермен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесінде жатыр. Плагін қол жеткізу құқықтарын дұрыс өңдемеген, бұл бөгде адамға басқа клиенттердің тапсырыстарын көруге мүмкіндік берген. Әзірлеушілер мәлімдеме жарияланған сәтте осалдықты жойып, қорғаныс шараларын күшейтті.
Оқиға 2025 жылдың 2 наурызы мен 2026 жылдың 11 сәуірі аралығында сатып алу жасаған клиенттерді қамтыды. Осалдықты пайдаланудың нақты мерзімдері мен оны анықтау сәті ашылмайды, бұл процестің ашықтығына қатысты белгілі бір сұрақтар туғызады. Қазір компания тәуелсіз қауіпсіздік сарапшыларымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр.
Заңнама талаптарына сәйкес, SafePal осы жүйедегі деректерді сақтау мерзімін 90 күнге қысқартты және логистикалық серіктестерге хабарлап, олардан өз жүйелерін қауіпке ұшырау тұрғысынан тексеруді сұрады.
Бұл апта ішіндегі осындай екінші оқиға. Бұған дейін, 13 тамызда, Trezor жобасында ұқсас жағдай орын алды, онда логистикалық серіктес ShipMonk-тің бұзылуы шамамен 14 000 клиенттің деректерінің таралып кетуіне әкелді. Мұндай оқиғалар сериясы индустриядағы жүйелік мәселені көрсетеді: аппараттық әмияндардың қауіпсіздігі көбінесе логистика мен қолдау сияқты ілеспе қызметтердің қауіпсіздігінен жоғары болып шығады.
Менің талдауым: Бұл оқиға — тіпті ең сенімді аппараттық әмияндардың да айналасындағы экожүйе арқылы осал екендігінің тағы бір еске салуы. SafePal пайдаланушылары барынша сақ болуы керек: SMS және email-дегі күдікті сілтемелерге өтпеу, «қолдаудан» келген кез келген қоңырауларды елемеу және сайт мекенжайларын әрқашан қолмен тексеру. Қаражат сақтау зардап шеккен жоқ, бірақ сіздің жеке ақпаратыңыз енді зиянкестердің қолында, және бұл әлеуметтік инженерия үшін ұзақ мерзімді қауіптер туғызады.