Крипто әлеміндегі жаңалықтар

16.08.2026
22:23

SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушы мақсатты шабуылдар қаупінде

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal деректердің ауқымды бұзылу оқиғасын ресми растады. Тапсырыстарды бақылауға арналған үшінші тарап плагиніндегі осалдық салдарынан шабуылдаушылар шамамен 39 798 клиенттің жеке ақпаратына қол жеткізді. Үшінші тұлғалардың қолына аты-жөндер, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері түсті.

Атап өту маңызды: бұл оқиға маңызды деректерге әсер еткен жоқ. Сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері және карта нөмірлері қауіпсіз болып қалды — SafePal мұндай ақпаратты принципті түрде сақтамайды. Жоба командасы сондай-ақ әмияндарға немесе пайдаланушылардың қаражатына рұқсатсыз қол жеткізу белгілерін таппады.

Қауіптерді талдау және шабуыл векторлары

Дегенмен, ерте босаңсуға болмайды. Жеке деректердің ағып кетуі мақсатты фишингтік науқандар үшін кең өріс ашады. Шабуылдаушылар алынған мәліметтерді SafePal қолдау қызметі атынан қоңырау шалу және хабарлама жіберу үшін пайдалана алады, «қаражатты қайтаруды» ұсынып немесе «микробағдарламаны жаңартуды» талап ете алады. Сид-фразаларды ұрлау мақсатында пайдаланушыларды жалған ресурстарға бағыттау әрекеттері ерекше қауіп төндіреді. Қазіргі уақытта жоба командасы фишингтік сайттарды белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде.

Техникалық мәліметтер және әрекет ету шаралары

Мәселенің түбірі — клиенттік деректермен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесі. Қол жеткізу құқықтарын дұрыс өңдемеу бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде әзірлеушілер ақаулықты жойып, қорғаныс шараларын күшейткен болатын.

Бұл оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында сатып алу жасаған клиенттерге әсер етті. Айта кету керек, SafePal осалдықты пайдаланудың нақты мерзімдерін және оның анықталған сәтін әзірге ашпайды. Қазір тәуелсіз қауіпсіздік компаниясымен бірлескен тергеу жүргізілуде, сондай-ақ тапсырыстарды өңдеудің бүкіл жүйесіне толық аудит жоспарлануда.

Регуляторлық талаптарға сәйкес компания осы жүйедегі деректерді сақтау мерзімін 90 күнге қысқартты және логистикалық серіктестерге хабарлап, олардың жүйелерін бұзылуға тексеруді сұрады.

Бұл саладағы соңғы күндердегі екінші ірі оқиға. 13 тамызда Trezor-да осыған ұқсас жағдай болды, онда ShipMonk логистикалық серіктесінің бұзылуы шамамен 14 000 клиенттің деректерінің ағып кетуіне әкелді. Мұндай оқиғалар сериясы жүйелік мәселені көрсетеді: тіпті қауіпсіздігімен танымал аппараттық әмиян өндірушілері де үшінші тарап қызметтері мен логистикалық тізбектер арқылы осал болып қалады.

Менің пікірім: Бұл ағып кету — криптоактивтердің қауіпсіздігі жеке кілттерді қорғаумен шектелмейтінін тағы бір еске салу. Әмиянның айналасындағы бүкіл экожүйе, соның ішінде маркетплейс пен жеткізу қызметтері, шабуыл векторы болып табылады. Зақымданған тапсырыстар кезеңіне түсетін SafePal пайдаланушылары өте мұқият болуы және «жаңарту» немесе «тексеру» туралы кез келген кіріс сұрауларды елемеуі керек — ресми коммуникацияларды әрқашан өндірушінің сайтында көрсетілген арналар арқылы тексеруге болады.