Крипто әлеміндегі жаңалықтар

16.08.2026
15:54

SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушы мақсатты шабуылдар қаупінде

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 пайдаланушыға әсер еткен деректер ағып кету оқиғасын ресми растады. Үшінші тұлғалардың қолына клиенттердің аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті. Бұл цифрлық активтерді ұстаушылар туралы ақпараттың сезімталдығын ескере отырып, бүкіл нарық үшін маңызды сигнал болып табылады.

Атап өту маңызды: ағып кету сид-фразаларға, жеке кілттерге, парольдерге, банк деректемелеріне немесе төлем карталарының мәліметтеріне әсер еткен жоқ. SafePal мұндай ақпаратты мүлдем сақтамайды, бұл злоумышениктердің пайдаланушылардың қаражатына тікелей қол жеткізуін жоққа шығарады. Жоба командасы клиенттердің әмияндарына немесе активтеріне рұқсатсыз қол жеткізу іздерін таппады.

Алайда басты қауіп басқа жақта. Ашылған жеке деректер — мақсатты фишингтік шабуылдар үшін тамаша негіз. Злоумышениктер SafePal қолдау қызметінің атынан шығып, қаражатты қайтаруды ұсынуы, микробағдарламаны жаңартуды талап етуі немесе жалған ресурстарға тартуы мүмкін. Қазіргі уақытта компания фишингтік сайттарды белсенді бақылап, олардың бұғатталуына қол жеткізуде.

Оқиғаның себебі мен ауқымы

Мәселенің түбірі — клиенттік деректермен біріктірілген тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу құқықтарын дұрыс өңдемей, бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейткен болатын.

Оқиға 2025 жылдың 2 наурызы мен 2026 жылдың 11 сәуірі аралығында тапсырыс берген клиенттерге әсер етті. Сонымен қатар SafePal осалдықты пайдаланудың нақты уақытын және оның анықталған сәтін ашпайды. Қазір компания тәуелсіз қауіпсіздік сарапшыларымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлауда. Регуляторлық талаптарға сәйкес деректерді сақтау мерзімі 90 күнге қысқартылды, ал логистикалық серіктестер өз жүйелерін тексеру қажеттілігі туралы хабардар етілді.

Айта кету керек, осыдан небәрі үш күн бұрын, 13 тамызда, Trezor-да ұқсас оқиға болды: логистикалық серіктес ShipMonk-тың бұзылуы шамамен 14 000 клиенттің деректерінің ағып кетуіне әкелді. Бұл оқиғалар сериясы алаңдатарлық үрдісті көрсетеді: қауіпсіздіктің алтын стандарты саналатын аппараттық әмияндар да экожүйе деңгейінде — үшінші тарап қызметтері мен деректерді өңдеушілер арқылы осал.

Менің пікірім: Криптоактивтер ұстаушылары үшін бұл тағы бір ескерту: қаражатты қорғау — міндеттің бір бөлігі ғана. Жеке деректер — шабуылдар үшін бірдей құнды алаң, және мұндай ағып кетулерден кейін кез келген кіріс хабарламаларға, тіпті олар ресми көрінсе де, ерекше мұқият болу керек. Күдікті хаттардағы сілтемелерге ешқашан өтпеңіз және телефон арқылы құпия ақпаратты хабарламаңыз.