Крипто әлеміндегі жаңалықтар

16.08.2026
23:24

SafePal деректерінің ағып кетуі: аппараттық әмияндардың 40 000-ға жуық пайдаланушысы қауіп астында

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентті қамтыған жеке деректердің ағып кету фактісін ресми растады. Үшінші тұлғалардың қолына пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті. Бұл криптоактивтер ұстаушылары тарапынан мұқият назар аударуды талап ететін елеулі оқиға, тіпті қаржылық қаражат тікелей зардап шекпесе де.

Атап өту маңызды: ағып кету сид-фразаларды, жеке кілттерді, парольдерді немесе банк реквизиттерін қамтыған жоқ. Компания мұндай құпия ақпаратты сақтамайды, ал пайдаланушылардың әмияндарына немесе активтеріне рұқсатсыз қол жеткізу іздері табылған жоқ. Дегенмен, жеке деректердің ағып кетуі мақсатты фишингтік шабуылдар үшін қолайлы жағдай жасайды.

Қылмыскерлер байланыс деректерін қолға түсіріп, SafePal қолдау қызметінің қызметкерлері болып жасырынуы мүмкін. Типтік сценарийлер — «қаражатты қайтару» ұсынысымен қоңырау шалу және хат жіберу, құрылғының микробағдарламасын жаңартуды талап ету немесе жалған сайттарға өту. Компания фишингтік ресурстарды бақылап, олардың бұғатталуына қол жеткізіп жатқанын мәлімдеді.

Оқиғаның себебі мен ауқымы

Мәселенің түбірі — клиенттік деректермен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесі. Қол жеткізу құқықтарын дұрыс өңдемеу салдарынан бөгде пайдаланушы басқа клиенттердің тапсырыстарын көре алатын. Әзірлеушілер осалдықтың жойылғанын және қорғаныс шараларының күшейтілгенін мәлімдейді.

Оқиға тек 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында тапсырыс берген клиенттерді қамтыды. Сонымен қатар, компания осалдықты пайдаланудың нақты күнін және оның анықталған сәтін ашпайды. Қазір тәуелсіз қауіпсіздік сарапшыларын тарта отырып тергеу жүргізілуде, сондай-ақ тапсырыстарды өңдеудің бүкіл жүйесіне аудит жоспарланған.

Заңнама талаптарына сәйкес SafePal осы жүйедегі деректерді сақтау мерзімін 90 күнге дейін қысқартты және логистикалық серіктестерге хабарлап, олардан өз жүйелерін ықтимал компрометацияға тексеруді сұрады.

Бұл саладағы соңғы күндердегі екінші ірі оқиға. Еске салайын, 13 тамызда бәсекелес Trezor-да да осыған ұқсас ағып кету болды, оның логистикалық серіктесі ShipMonk шамамен 14 000 клиенттің деректерін ашты.

Менің пікірім: Мұндай жағдайлардың аппараттық әмияндардың жетекші өндірушілерінде орын алуы экожүйенің басты осал тұсын көрсетеді — бұл құрылғылардың өзі емес, перифериялық қызметтер мен жеткізу тізбектері. Пайдаланушыларға өте мұқият болу керек: егер сізге «қолдау қызметінен» шұғыл бірдеңе істеуді сұрап қоңырау шалса немесе хат жазса — бұл әлдеқайда ықтимал алаяқтар. Ресми өкілдер ешқашан сид-фразаларды сұрамайды және хаттардағы сілтемелер бойынша «жаңартуларды» талап етпейді. Әрқашан сайт мекенжайларын қолмен тексеріңіз және қаражат аударуға қатысты кез келген кіріс сұрауларды елемеңіз.