Крипто әлеміндегі жаңалықтар

16.08.2026
20:23

SafePal деректерінің ағып кетуі: компрометация 40 000-ға жуық пайдаланушыға әсер етті

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal 39 798 пайдаланушыға әсер еткен деректер ағып кету оқиғасын ресми растады. Үшінші тұлғалардың қолына клиенттердің аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті. Бұл бүкіл нарық үшін маңызды сигнал, өйткені мұндай деректер жиі мақсатты фишингтік шабуылдардың негізіне айналады.

Атап өту маңызды: оқиға қауіпсіздіктің маңызды элементтеріне — сид-фразаларға, жеке кілттерге, парольдерге, банк деректемелеріне, карта және құжат нөмірлеріне әсер еткен жоқ. Жоба командасы түсіндіргендей, мұндай деректер олардың серверлерінде мүлдем жиналмайды және сақталмайды. Қазіргі уақытта зиянкестердің пайдаланушылардың әмияндарына немесе қаражаттарына қол жеткізгені туралы ешқандай дәлел жоқ.

Дегенмен, босаңсуға әлі ерте. Жеке деректердің ағып кетуі әлеуметтік инженерия үшін қолайлы жағдай жасайды. Зиянкестер алынған ақпаратты қоңырау шалу, SafePal қолдау қызметі атынан хабарламалар жіберу, «қаражатты қайтару» ұсыныстары, прошивканы жаңарту талаптары немесе фишингтік сайттарға өту үшін пайдалана алады. Әзірлеушілер қазір жалған ресурстарды белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде.

Оқиғаның себебі және команданың реакциясы

Мәселенің түбірі — клиенттік деректермен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізуді дұрыс өңдемей, бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілген болатын.

Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейін тапсырыс берген клиенттерге әсер етті. Компания зиянкестердің осалдықты қашан пайдаланғанын және оның қашан анықталғанын нақты күндерін ашпайды. Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр.

Заңнама талаптарына сәйкес, бұл жүйедегі деректерді сақтау мерзімі 90 күнге дейін қысқартылды. Сондай-ақ логистикалық серіктестерге өз жүйелерін ықтимал әсерге тексеру өтінішімен хабарланды.

Айта кету керек, бұл апта ішіндегі екінші осындай оқиға. Бұған дейін, 13 тамызда, Trezor жобасы осындай мәселеге тап болды, онда логистикалық серіктес ShipMonk-тің бұзылуы шамамен 14 000 клиенттің деректерінің ағып кетуіне әкелді. Бұл үрдіс аппараттық әмияндар экожүйесінің жүйелік осалдығын көрсетеді: құрылғылардың өзі мінсіз қорғалған кезде де, перифериялық сервистер жиі әлсіз буынға айналады.

Менің пікірім: SafePal және басқа аппараттық әмияндардың пайдаланушылары алдағы айларда жоғары сақтық танытуы керек. «Аккаунттағы ақаулар» немесе «прошивканы жаңарту» туралы кез келген күтпеген хабарлама — бұл қызыл жалау. Әрқашан сайт мекенжайларын қолмен тексеріңіз және сид-фразаны ешқашан үшінші тарап ресурстарына енгізбеңіз. Ағып кетудің өзі критикалық емес, бірақ оның мақсатты шабуылдар түріндегі салдары өте айтарлықтай болуы мүмкін.