SafePal деректерінің ағып кетуі: 40 000 пайдаланушы мақсатты фишингтік шабуылдар қаупінде

Аппараттық криптоәмияндар өндірушісі SafePal 39 798-ге жуық клиентке әсер еткен ауыр қауіпсіздік оқиғасын ашты. Ағып кету барысында жеке деректер — атаулар, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері — үшінші тұлғалардың қолына түсті. Бұл бүкіл индустрия үшін алаңдатарлық сигнал, өйткені мұндай ақпарат алаяқтар үшін алтын кеніші болып табылады.
Атап өту маңызды: оқиға сид-фразалар, жеке кілттер, құпия сөздер немесе банк реквизиттері сияқты маңызды деректерге әсер еткен жоқ. SafePal бұл ақпаратты мүлдем сақтамайды, бұл зиянкестердің пайдаланушы қаражаттарына тікелей қол жеткізуін жоққа шығарады. Жоба командасы әмияндарға рұқсатсыз қол жеткізу іздерін таппады, бұл жағдайды біршама жұмсартады, бірақ зардап шеккен клиенттер үшін тәуекелдерді азайтпайды.
Қазіргі басты қауіп — мақсатты шабуылдар. Ағып кету фишинг үшін мүмкіндіктер ашады: зиянкестер SafePal қолдау қызметі атынан қоңырау шалып, хат жазып немесе хабарлама жібере алады, «қаражатты қайтаруды», «микробағдарламаны жаңартуды» ұсынады немесе жалған ресурстарға бағыттайды. Команда фишингтік сайттарды бақылап, оларды бұғаттауға қол жеткізуде, бірақ пайдаланушыларға барынша сақ болу керек.
Оқиғаның себебі
Мәселенің түбірі — клиент деректерімен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізуді дұрыс өңдемей, бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Ресми мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.
Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейін тапсырыс берген клиенттерге әсер етті. Осалдықты пайдаланудың нақты мерзімдері мен оны анықтау сәті ашылмайды, бұл процестің ашықтығына қатысты сұрақтар тудырады. Қазіргі уақытта SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлауда.
Құқықтық талаптар аясында компания деректерді сақтау мерзімін 90 күнге қысқартып, логистикалық серіктестерге хабарлап, олардың жүйелерін ымыраға алуға тексеруді сұрады. Бұл ақылға қонымды қадам, өйткені ұқсас оқиға Trezor-да бірнеше күн бұрын — 13 тамызда ShipMonk логистикалық серіктесін бұзу арқылы болған.
Менің талдауым: Бұл ағып кету — тіпті қауіпсіздік эталоны саналатын аппараттық әмияндардың да перифериялық қызметтер деңгейінде осал екенін тағы бір еске салу. Пайдаланушылар үшін бұл сабақ: криптоактивтермен байланысты жеке деректер кілттердің өзі сияқты қорғауды қажет етеді. Тәуекел кезеңіне іліккен барлық SafePal клиенттеріне құпия сөздерді ауыстыруды және кез келген кіріс сұрауларға, әсіресе «көмек» немесе «жаңарту» ұсыныстарына өте сақ болуды ұсынамын.