Крипто әлеміндегі жаңалықтар

16.08.2026
23:04

SafePal деректерінің ағып кетуі: аппараттық әмияндардың 40 000-ға жуық пайдаланушысы зардап шекті

hack

Аппараттық криптоәмияндар өндірушісі SafePal қауіпсіздікке қатысты маңызды оқиғаны растады: 16 тамызда компания шамамен 39 798 пайдаланушыға әсер еткен деректер ағып кету фактісін жария етті. Үшінші тұлғалардың қолына клиенттердің аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары, сондай-ақ олардың тапсырыстарының мәліметтері түсті. Бұл жеке деректердің бұзылуының классикалық сценарийі, ол әлеуметтік инженерия үшін кең өріс ашады.

Оқиғаның өте сезімтал ақпаратқа әсер етпегенін атап өту маңызды: сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері және төлем карталарының деректері қауіпсіз болып қалды. SafePal мұндай мәліметтерді өз серверлерінде сақтамайды, бұл сауатты архитектуралық шешім болып табылады. Қазіргі уақытта зиянкестердің әмияндардың өзіне немесе пайдаланушылардың қаражаттарына қол жеткізгені туралы ешқандай белгі жоқ.

Дегенмен, жеке деректердің ағып кетуі — бұл жай ғана ағып кету емес. Бұл мақсатты шабуылдарға арналған құрал. Зиянкестер енді алынған мәліметтерді фишингтік науқандар үшін пайдалана алады: құрбандарға SafePal қолдауы ретінде қоңырау шалу, «қаражатты қайтаруды» ұсыну, «микробағдарламаны жаңартуды» талап ету немесе жалған сайттарға бағыттау. Жоба командасы фишингтік ресурстарды бақылап, олардың бұғатталуына қол жеткізуде, бірақ пайдаланушыларға барынша сақ болу қажет.

Оқиғаның себебі

Мәселенің түбірі — клиенттік деректермен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу құқықтарын дұрыс өңдемеген, бұл бөгде адамдарға басқа клиенттердің тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейткен.

Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейінгі кезеңде тапсырыс берген клиенттерге әсер етті. Айта кету керек, SafePal осалдықты пайдаланудың нақты уақытын және оның анықталған сәтін ашпайды, бұл әсер ету ұзақтығы туралы сұрақтар қалдырады. Қазір компания тәуелсіз аудиторлық фирмамен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеудің бүкіл жүйесіне толық аудит жүргізуді жоспарлап отыр.

Заңнама талаптарына сәйкес SafePal осы жүйедегі деректерді сақтау мерзімін 90 күнге дейін қысқартты және логистикалық серіктестерге хабарлап, олардан өз жүйелерін бұзылуға тексеруді сұрады.

Бұл апта ішіндегі екінші осындай жағдай: 13 тамызда Trezor жобасында ұқсас ағып кету орын алды, онда ShipMonk логистикалық серіктесінің бұзылуына байланысты шамамен 14 000 клиент зардап шекті. Бұл үрдіс тіпті ең қорғалған аппараттық әмияндардың да инфрақұрылым және тапсырыстарды өңдеу деңгейінде осал екенін айқын көрсетеді.

Менің пікірім: Бұл оқиға — криптоиндустриядағы қауіпсіздік тек кілттерді қорғаумен шектелмейтінін тағы бір еске салу. Деректерді жинаудың кез келген нүктесі, тіпті екінші дәрежелі болса да, шабуылдардың нысанасына айналады. Аппараттық әмиян пайдаланушылары фишинг толқынына дайын болуы керек және әрқашан сайт мекенжайларын тексеріп, микробағдарламаны жаңарту немесе деректерді ұсыну туралы кез келген «шұғыл» сұраныстарды елемеуі тиіс. Қаражатты сақтау — бұл міндеттің бір бөлігі ғана, жеке ақпаратты қорғау — кем дегенде маңызды аспект.