SafePal деректерінің ағып кетуі: 40 000 пайдаланушы фишинг қаупіне ұшырады — оқиғаға менің талдауым

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 пайдаланушыға әсер еткен деректер ағып кетуін ресми растады. Үшінші тұлғалардың қолына клиенттердің аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті. Бұл бүкіл нарық үшін маңызды сигнал, әсіресе оқиға бәсекелес Trezor-дағы ұқсас мәселеден бірнеше күн өткен соң болғанын ескерсек.
Нақты не болды
Негізгі тұс: ағып кету сид-фразаларға, жеке кілттерге, парольдерге немесе қаржылық деректерге әсер еткен жоқ. SafePal бұл ақпаратты сақтамайды, бұл олардың қауіпсіздік архитектурасын растайды. Жоба командасы пайдаланушы қаражаттарына рұқсатсыз қол жеткізу іздерін таппады. Алайда бұл тәуекелдерді төмендетпейді: зиянкестер енді мақсатты шабуылдар үшін жеткілікті деректерге ие — "қолдау" атынан жалған қоңыраулар, ақша қайтару ұсыныстары немесе прошивканы жаңарту талаптары бар фишингтік хаттар.
Осы осалдықтың себебі
Мәселенің түбірі — клиенттік деректермен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізуді дұрыс өңдемей, бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде әзірлеушілер бұгты жойып, қорғаныс шараларын күшейткен болатын. Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейін ресімделген тапсырыстарға әсер етті, бірақ осалдықты пайдаланудың нақты уақыты белгісіз болып қалады.
Менің қорытындыларым мен ұсыныстарым
Бұл жағдай — аппараттық әмияндардың да перифериялық қызметтер деңгейінде осал екендігінің жарқын мысалы. Қаражат қауіпсіз болғанымен, жеке деректердің ағып кетуі әлеуметтік инженерияға жол ашады. Мен SafePal-дан көрсетілген кезеңде тапсырыс берген барлық пайдаланушыларға өте сақ болуды қатты ұсынамын: күдікті хабарламалардағы сілтемелерге өтпеу, кодтарды хабарламау және ресми арналар арқылы тексермей жаңартуларды орнатпау.
SafePal деректерді сақтау мерзімін 90 күнге дейін қысқартты, тапсырыстарды өңдеудің бүкіл жүйесіне аудит жүргізуде және тәуелсіз қауіпсіздік сарапшыларымен жұмыс істеуде. Алайда индустрия сабақ алуы керек: әмиян қауіпсіздігі — бұл тек криптография ғана емес, сонымен қатар клиент деректерін өңдеудің бүкіл тізбегін қорғау. Әйтпесе, біз аппараттық шешімдерге деген сенімді түгелдей шайқалта алатын мақсатты шабуылдар толқынын көру қаупіне тап боламыз.