SafePal деректер ағып кетуін жариялады: аппараттық әмияндардың 40 000-ға жуық пайдаланушысы қауіп астында

16 тамызда аппараттық криптоәмияндардың белгілі өндірушісі SafePal командасы жеке деректердің бұзылу фактісін ресми растады. Оқиға шамамен 39 798 пайдаланушыға әсер етті, олардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері үшінші тұлғалардың қолына түсті. Бұл криптоиндустрия аудиториясының сезімталдығын ескере отырып, бүкіл сектор үшін маңызды сигнал.
Атап өту маңызды: ағып кету маңызды активтерге әсер еткен жоқ. Сид-фразалар, жеке кілттер, құпия сөздер және қаржылық ақпарат (банк деректемелері, карта нөмірлері) бұзылған жоқ, себебі SafePal бұл деректерді өз серверлерінде сақтамайды. Жоба командасы пайдаланушылардың қаражаттарына немесе олардың әмияндарына рұқсатсыз қол жеткізу іздерін таппағанын мәлімдейді.
Алайда басты қауіп кейінгі шабуылдардың векторында жатыр. Қаскүнемдер байланыс деректеріне ие бола отырып, мақсатты фишингтік науқандарды ұйымдастыра алады: қолдау атынан қоңыраулар, ақша қайтару туралы жалған ұсыныстар, прошивканы жаңарту талаптары немесе жалған сайттарға өту. SafePal мұндай ресурстарды қазірдің өзінде бақылап, олардың бұғатталуын бастауда.
Оқиғаның техникалық мәліметтері
Мәселенің түбірі — клиенттік базамен біріктірілген тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу құқықтарын дұрыс өңдемеген, бұл бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.
Ағып кету 2025 жылдың 2 наурызы мен 2026 жылдың 11 сәуірі аралығында сатып алу жасаған клиенттерге әсер етті. Осалдықты пайдаланудың нақты мерзімдері мен оның анықталған уақыты ашылмайды. Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін дайындауда.
Алдын алу шаралары ретінде компания осал жүйедегі деректерді сақтау мерзімін 90 күнге қысқартты және логистикалық серіктестерге хабарлап, олардың жүйелерін жұқтыруға тексеруді сұрады. Бір қызығы, бұл апта ішіндегі екінші осындай жағдай: бұған дейін, 13 тамызда, Trezor шамамен 14 000 клиентінің деректерінің ағып кетуіне тап болды, оның логистикалық серіктесі ShipMonk бұзылған болатын.
Менің талдауым: Бұл жағдай аппараттық әмияндар индустриясындағы жүйелік мәселені көрсетеді — құрылғының қауіпсіздігі бүкіл жеткізу тізбегі мен клиенттік қызметтің қауіпсіздігіне кепілдік бермейді. Пайдаланушыларға өте сақ болу керек: сіздің тапсырысыңызға сілтеме жасайтын немесе SafePal атынан әрекет етуді талап ететін кез келген хабарлама ресми арналар арқылы тексерілуі тиіс. Мүмкін болған жерде екі факторлы аутентификацияны қосуды қатты ұсынамын және электрондық пошталар немесе SMS арқылы келген сілтемелер бойынша «прошивканы жаңарту» туралы кез келген сұраныстарды елемеңіз.