SafePal деректерінің ағып кетуі: аппараттық әмияндардың 40 000-ға жуық пайдаланушысы қауіп астында

16 тамызда SafePal компаниясы, аппараттық криптоәмияндардың белгілі өндірушісі, өз клиенттік базасының едәуір бөлігінің жеке деректерінің компрометацияланғанын ресми растады. Оқиға нәтижесінде үшінші тұлғалардың қолына 39 798 пайдаланушы туралы ақпарат, оның ішінде олардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті.
Ең маңыздысы, ағып кету қаржылық және криптографиялық деректерге әсер етпеді. Сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері мен карта нөмірлері компрометацияланбады, себебі SafePal мұндай ақпаратты өз серверлерінде сақтамайды. Жоба командасы пайдаланушылардың қаражаттарына немесе әмияндарына рұқсатсыз қол жеткізу туралы ешқандай дәлел таппады.
Дегенмен, тәуекелдерді бағаламауға болмайды. Жеке деректердің ағып кетуі мақсатты фишингтік шабуылдар үшін кең өріс ашады. Зиянкестер мұндай ақпаратқа ие бола отырып, өздерін SafePal қолдау қызметі ретінде көрсете алады, құрбандарға қоңырау шалып немесе хат жазып, «қаражатты қайтаруды», «прошивканы жаңартуды» ұсына алады немесе сид-фразаларды ұрлау үшін жалған ресурстарға бағыттай алады. Қазір жоба командасы фишингтік домендерді белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде.
Оқиғаның себебі мен ауқымы
Мәселенің түбірі тапсырыстарды бақылауға арналған плагиндегі авторизация қатесінде жатыр. Клиенттік деректермен байланысты бұл компонент қол жеткізу сұрауларын дұрыс өңдемеген, бұл бөгде адамға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.
Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейін тапсырыс берген клиенттерге әсер етті. Айта кету керек, SafePal осалдықты пайдаланудың нақты мерзімдерін және оның анықталған уақытын ашпайды, бұл процесс ашықтығына қатысты бірқатар сұрақтар қалдырады.
Алдын алу шаралары ретінде компания заңнама талаптарына сәйкес тапсырыстарды өңдеу жүйесіндегі деректерді сақтау мерзімін 90 күнге дейін қысқартты. Сонымен қатар, логистикалық серіктестерге олардың жүйелерін ықтимал әсерге тексеру туралы өтінішпен хабарланды. Тәуелсіз қауіпсіздік сарапшыларымен бірлесіп тергеу жүргізілуде, сондай-ақ тапсырыстарды өңдеудің барлық инфрақұрылымына толық аудит жоспарланған.
Бұл соңғы күндердегі екінші осындай оқиға. Бұған дейін, 13 тамызда, Trezor осындай мәселеге тап болды, оның логистикалық серіктесі ShipMonk 14 000-ға жуық клиенттің деректерінің ағып кетуіне жол берді. Бұл оқиғалар сериясы жүйелік мәселені көрсетеді: тіпті ең қорғалған аппараттық әмияндар да логистика және тапсырыстарды өңдеу сияқты перифериялық қызметтер арқылы осал.
Менің пікірім: Бұл жағдай — криптоиндустрияның қауіпсіздігі жеке кілттерді қорғаумен шектелмейтінінің тағы бір еске салуы. Жеткізу тізбегіне және көмекші қызметтерге шабуылдар зиянкестердің сүйікті векторына айналуда. Пайдаланушыларға, әсіресе әмиян өндірушілерінің атынан күдікті хабарламалар алғанда, сақ болуды және әрқашан ресми сайттардың мекенжайларын қайта тексеруді ұсынамын.