SafePal деректерінің ағып кетуі: аппараттық әмияндардың 40 000-ға жуық пайдаланушысы соққы астында

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентке әсер еткен жеке деректердің ағып кету фактісін ресми растады. Оқиға нәтижесінде үшінші тұлғалардың қолына пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошта мекенжайлары, сондай-ақ ресімделген тапсырыстардың мәліметтері түсті.
Атап өту маңызды, сыни қаржылық ақпарат зардап шеккен жоқ. Сид-фразалар, жеке кілттер, құпия сөздер, банк деректемелері, карта нөмірлері мен жеке куәліктер қауіпсіз болып қалды, себебі SafePal мұндай деректерді өз жүйелерінде жинамайды және сақтамайды. Қазіргі уақытта жоба командасы пайдаланушылардың әмияндарына немесе қаражаттарына рұқсатсыз қол жеткізу белгілерін анықтаған жоқ.
Дегенмен, қауіп нақты болып қала береді. Ағып кеткен деректерге қол жеткізген зиянкестер оларды мақсатты фишингтік шабуылдар жүргізу үшін пайдалана алады. Қолдау қызметі атынан қоңыраулар мен хабарламалар, жалған ақша қайтару ұсыныстары, прошивканы жаңарту талаптары немесе жалған веб-ресурстарға өту әрекеттері күтілуде. SafePal қазірдің өзінде фишингтік сайттарды белсенді түрде бақылап, оларды мәжбүрлі блоктауға қол жеткізуде.
Оқиғаның себептері мен ауқымы
Мәселенің түбірі клиент деректерімен интеграцияланған тапсырыстарды бақылау плагинінің ішіндегі авторизация қатесінде жатыр. Плагин қол жеткізу сұрауларын дұрыс өңдемеген, бұл бөгде адамға басқа клиенттердің тапсырыстарын көруге мүмкіндік берген. Ресми мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейтіп үлгерген.
Оқиға тек 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында сатып алу жасаған клиенттерге әсер етті. Айта кету керек, SafePal осалдықты зиянкестердің қашан пайдаланғанын, сондай-ақ оны команданың анықтаған сәтін нақты ашпайды. Қазір компания тәуелсіз қауіпсіздік сарапшыларымен бірлесіп ішкі тергеу жүргізуде, сондай-ақ тапсырыстарды өңдеудің бүкіл жүйесіне толық аудит жүргізуді жоспарлап отыр.
Заңнама талаптарына сәйкес, SafePal осы жүйедегі пайдаланушы деректерін сақтау мерзімін 90 күнге дейін қысқартты. Сонымен қатар, логистикалық серіктестерге өз жүйелерін ықтимал әсерге тексеру туралы өтінішпен хабарланды.
Бұл соңғы күндердегі екінші осындай жағдай. Бұған дейін, 13 тамызда, Trezor жобасы осыған ұқсас мәселеге тап болды, онда логистикалық серіктес ShipMonk-тің бұзылуы шамамен 14 000 клиенттің деректерінің ағып кетуіне әкелді.
Менің пікірім: Бұл оқиға — тіпті ең сенімді аппараттық әмияндардың да оларды қоршаған экожүйе деңгейінде осал екенін тағы бір еске салу. Мұндағы басты мәселе құрылғылардың өзінің қауіпсіздігінде емес, перифериялық қызметтермен жұмыс істеу кезіндегі немқұрайлылықта. Пайдаланушылар үшін бұл белгі: криптовалютаға қатысты сатып алулар үшін әрқашан бөлек email-мекенжайлар мен телефон нөмірлерін пайдаланыңыз және ресми көрінсе де, кез келген кіріс хабарламаларға өте сақ болыңыз.