Крипто әлеміндегі жаңалықтар

16.08.2026
17:04

SafePal деректерінің ағып кетуі: компрометация 40 000-ға жуық пайдаланушыны қамтыды

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентке әсер еткен деректер ағып кету оқиғасын ресми растады. Үшінші тұлғалардың қолына пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошта мекенжайлары, сондай-ақ ресімделген тапсырыстардың мәліметтері түсті.

Атап өту маңызды: бұл оқиға өте сезімтал деректерге — сид-фразаларға, жеке кілттерге, құпия сөздерге, банк реквизиттеріне, карта және жеке куәлік нөмірлеріне әсер еткен жоқ. Жоба командасында түсіндіргендей, мұндай ақпарат олардың серверлерінде мүлдем жиналмайды және сақталмайды. Қазіргі уақытта зиянкестердің пайдаланушылардың әмияндарына немесе қаражаттарына қол жеткізгені туралы ешқандай белгі жоқ.

Дегенмен, зардап шеккен клиенттер үшін тәуекелдер сақталуда. Жеке деректердің ағып кетуі мақсатты шабуылдарға мүмкіндік ашады: зиянкестер қолдау қызметі атынан қоңырау шалып, хат жазып немесе хабарлама жібере алады, «қаражатты қайтаруды» ұсынып, «микробағдарламаны жаңартуды» талап етіп немесе фишингтік сайттарға бағыттай алады. SafePal қазірдің өзінде жалған ресурстарды бақылап, олардың бұғатталуына белсенді түрде қол жеткізуде.

Оқиғаның себебі

Мәселенің түбірі — клиенттік деректермен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу құқықтарын дұрыс өңдемеген, бұл бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейткен.

Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейінгі кезеңде тапсырыс ресімдеген клиенттерге әсер етті. Сонымен қатар, компания осалдықтың нақты қашан пайдаланылғанын және оның қашан анықталғанын нақтыламады. Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр.

Заңнама талаптарына сәйкес, бұл жүйедегі деректерді сақтау мерзімі 90 күнге қысқартылды. Сондай-ақ логистикалық серіктестерге олардың инфрақұрылымына проблема әсер еткен-етпегенін тексеру өтінішімен хабарланды.

Бұл апта ішіндегі екінші осындай оқиға: 13 тамызда Trezor жобасында ұқсас жағдай орын алды, онда логистикалық серіктес ShipMonk-тің бұзылуы шамамен 14 000 клиенттің жеке деректерінің ағып кетуіне әкелді.

Менің пікірім: Бұл оқиға — тіпті қауіпсіздіктің эталоны саналатын аппараттық әмияндардың да айналасындағы инфрақұрылым деңгейінде осал екенін тағы бір еске салу. Пайдаланушыларға «қолдау» қызметінен келетін кез келген кіріс хабарламаларға өте сақ болу және әрқашан сайт мекенжайларын тексеру қажет. Ал индустрияға жеке деректерді сақтау мен өңдеу тәсілін қайта қарап, олардың жиналуын және сақтау мерзімдерін барынша азайту керек.