Крипто әлеміндегі жаңалықтар

16.08.2026
14:31

SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушының жеке ақпараты қауіп астында

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 пайдаланушыға әсер еткен деректер ағып кету фактісін ресми растады. Оқиға нәтижесінде үшінші тұлғалардың қолына клиенттердің аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті. Бұл криптоиндустриядағы фишингтік схемалардың белсенділігінің артуын ескере отырып, бүкіл нарық үшін маңызды сигнал болып табылады.

Атап өту маңызды: ағып кету өте сезімтал деректерге әсер еткен жоқ. Сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері және карта деректері қауіпке ұшыраған жоқ, себебі SafePal бұл ақпаратты өз серверлерінде сақтамайды. Жоба командасы сондай-ақ әмияндарға немесе пайдаланушылардың қаражаттарына рұқсатсыз қол жеткізу іздерін анықтаған жоқ. Дегенмен, клиенттер үшін тәуекел жоғары болып қала береді.

Жеке деректерді алған зиянкестер оларды мақсатты шабуылдар үшін пайдалана алады: қолдау қызметі атынан қоңырау шалу немесе хат жазу, жалған ақша қайтаруды ұсыну, прошивканы жаңартуды талап ету немесе фишингтік сайттарға бағыттау. SafePal қазірдің өзінде жалған ресурстарды бақылап, олардың бұғатталуына белсенді түрде қол жеткізуде, бірақ пайдаланушыларға жоғары деңгейдегі сақтық таныту қажет.

Оқиғаның себебі және команданың реакциясы

Мәселенің түбірі — клиент деректеріне қол жеткізе алатын тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин сұраныстарды дұрыс өңдемеген, бұл бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейткен болатын.

Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында тапсырыс берген клиенттерге әсер етті. Зиянкестердің осалдықты қашан пайдаланғаны және команданың мәселені қашан анықтағаны туралы нақты мерзімдер ашылмайды. Қазіргі уақытта SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр.

Заңнама талаптарына сәйкес, компания бұл жүйедегі деректерді сақтау мерзімін 90 күнге дейін қысқартты және логистикалық серіктестерге хабарлап, олардың жүйелерін ықтимал әсерге тексеруді сұрады. Айта кету керек, бұл апта ішіндегі екінші осындай оқиға: 13 тамызда Trezor-да ұқсас мәселе анықталды, онда ShipMonk логистикалық серіктесінің бұзылуы салдарынан шамамен 14 000 клиент зардап шекті.

Менің пікірім: Бұл оқиға — тіпті ең сенімді аппараттық әмияндардың да ілеспе инфрақұрылым деңгейінде осал екендігі туралы тағы бір ескерту. Пайдаланушылар кез келген кіріс хабарламаларға, әсіресе «шұғыл жаңарту» немесе «ақша қайтару» ұсыныстарына сақ болуы керек және сайт мекенжайларын әрқашан қолмен тексеруі қажет.