Крипто әлеміндегі жаңалықтар

16.08.2026
15:11

SafePal деректерінің ағып кетуі: аппараттық әмияндардың 40 000-ға жуық пайдаланушысы қауіп астында

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal өз клиенттік базасының едәуір бөлігінің жеке деректерінің бұзылғанын ресми растады. Оқиға нәтижесінде үшінші тұлғалардың қолына шамамен 39 798 пайдаланушының ақпараты, оның ішінде аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті.

Маңыздысы, сыни қаржылық ақпарат зардап шеккен жоқ. Сид-фразалар, жеке кілттер, құпия сөздер, банк деректемелері және төлем карталарының мәліметтері бұзылған жоқ, себебі компания мұндай ақпаратты өз серверлерінде сақтамайды. Мұқият мониторинг пайдаланушылардың әмияндарына немесе қаражаттарына рұқсатсыз қол жеткізу белгілерін анықтаған жоқ.

Дегенмен, қауіп нақты болып қала береді. Ақпараттың таралуы мақсатты фишингтік шабуылдар үшін кең өріс ашады: зиянкестер SafePal қолдау қызметінің атынан шығып, жалған ақша қайтаруды ұсынуы, прошивканы жаңартуды талап етуі немесе құрбандарды жалған веб-ресурстарға бағыттауы мүмкін. Қазіргі уақытта жоба командасы алаяқтық сайттарды белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде.

Оқиғаның анатомиясы

Мәселенің түбірі клиенттік деректермен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесінде жатыр. Плагин қол жеткізу құқықтарын дұрыс өңдемеген, бұл бөгде адамға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс механизмдері күшейтілді.

Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында сатып алу жасаған клиенттерге әсер етті. Компания осалдықты пайдаланудың нақты мерзімдерін және оның анықталған уақытын әзірге ашпайды. Қазір тәуелсіз аудиттік компаниямен бірлескен тергеу жүргізілуде, сондай-ақ тапсырыстарды өңдеудің бүкіл жүйесіне кешенді аудит жоспарланған.

Алдын алу шаралары аясында SafePal осал жүйедегі деректерді сақтау мерзімін 90 күнге қысқартты және логистикалық серіктестерге хабарлап, олардың жүйелерін ықтимал әсерге тексеруді сұрады.

Айта кетерлігі, бұл соңғы күндердегі екінші осындай оқиға. Бұған дейін, 13 тамызда, SafePal-дің бәсекелесі Trezor жобасы осындай мәселеге тап болды, оның логистикалық серіктесі ShipMonk шамамен 14 000 клиенттің деректерінің таралуына жол берді.

Менің пікірім: Аппараттық әмияндар индустриясындағы бұл оқиғалар сериясы — алаңдатарлық белгі. Пайдаланушылардың қаражаты қорғалғанымен, PII (жеке деректер) таралуы әлеуметтік инженерия үшін қолайлы жағдай жасайды, ол криптокеңістіктегі ең тиімді шабуыл векторларының бірі болып қалады. SafePal және Trezor пайдаланушылары өте сақ болып, әмиян өндірушілерінен келеді деп болжанатын кез келген сұраныссыз хабарламаларды елемеуі қажет.