SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушы фишингтік шабуылдар қаупінде

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal 39 798 клиентке әсер еткен жеке деректердің ағып кету оқиғасын ресми растады. Үшінші тұлғалардың қолына пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары, сондай-ақ тапсырыс мәліметтері түсті. Бұл бүкіл нарық үшін маңызды сигнал, өйткені мұндай деректер әлеуметтік инженерлер үшін алтын кеніші болып табылады.
Атап өту маңызды: маңызды қаржылық ақпарат зардап шеккен жоқ. Сид-фразалар, жеке кілттер, құпия сөздер, банктік деректемелер мен карта мәліметтері қауіпке ұшыраған жоқ, өйткені SafePal бұл ақпаратты өз серверлерінде сақтамайды. Жоба командасы әмияндарға немесе пайдаланушылардың қаражаттарына рұқсатсыз қол жеткізу іздерін анықтаған жоқ, бұл тікелей қаржылық шығын қаупін төмендетеді.
Дегенмен, қауіп жоғары болып қалады. Зиянкестер ағып кеткен байланыс деректерін мақсатты шабуылдар үшін пайдалана алады: қолдау атынан қоңырау шалу, ақша қайтару туралы жалған ұсыныстар, микробағдарламаны жаңарту талаптары немесе фишингтік сайттарға өту. Қазіргі уақытта SafePal жалған ресурстарды белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде, бірақ пайдаланушыларға барынша сақ болу керек.
Оқиғаның себебі және әрекет ету шаралары
Мәселенің түбірі — клиенттік деректермен біріктірілген тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізуді дұрыс өңдемей, бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.
Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейінгі кезеңде сатып алу жасаған клиенттерге әсер етті. Осалдықты пайдаланудың нақты мерзімдері мен оның анықталған уақыты ашылмаған күйінде қалып отыр, бұл тергеу процесінің ашықтығына қатысты сұрақтар туғызады. Қазіргі уақытта SafePal тәуелсіз қауіпсіздік компаниясымен ынтымақтасып, тапсырыстарды өңдеу жүйесіне толық аудит жүргізуді жоспарлап отыр.
Регуляторлық талаптарға сәйкес, компания осы жүйедегі деректерді сақтау мерзімін 90 күнге қысқартты және логистикалық серіктестерге олардың инфрақұрылымын тексеру қажеттілігі туралы хабарлады. Бұл орынды қадам, бірақ ол жүйелік мәселені көрсетеді: тіпті қауіпсіздік эталоны саналатын аппараттық әмияндар да іргелес сервистер арқылы осал.
Айта кету керек, бұл жағдай жалғыз емес. Бірнеше күн бұрын, 13 тамызда, SafePal-дің бәсекелесі — Trezor жобасында да осыған ұқсас жағдай болды, онда ShipMonk логистикалық серіктесінің бұзылуы 14 000-ға жуық клиенттің деректерінің ағып кетуіне әкелді. Бұл алаңдатарлық үрдісті көрсетеді: шабуылдаушылар криптоактивтерді сақтау айналасындағы экожүйеге, ал әмияндардың өзіне емес, көбірек бағытталуда.
Менің талдауым: Аппараттық әмияндар нарығы жаңа қауіп толқынына тап болуда, мұнда әлсіз буын тапсырыстарды өңдеу процестері мен үшінші тарап интеграциялары болып отыр. Пайдаланушылар "қолдау" қызметінен келген кез келген кіріс хабарламаларды әлеуетті зиянды деп қарастырып, әрқашан ресми сайттардың мекенжайларын тексеруі керек. SafePal үшін бұл оқиға — сенім сынағы, ал компанияның тергеу мен коммуникацияны қалай жүргізуі оның ұзақ мерзімді перспективадағы беделін анықтайды.