SafePal деректерінің ағып кетуі: компрометация 40 000-ға жуық пайдаланушыға әсер етті

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal 39 798 клиентке әсер еткен деректер ағып кету оқиғасын ресми растады. Рұқсатсыз қол жеткізу нәтижесінде пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері үшінші тұлғалардың қолына түсті. Бұл бүкіл индустрия үшін маңызды сигнал, өйткені мұндай деректер көбінесе кейінгі фишингтік шабуылдардың негізіне айналады.
Атап өту маңызды: критикалық қаржылық ақпарат қауіпке ұшыраған жоқ. Сид-фразалар, жеке кілттер, парольдер, банк реквизиттері және төлем карталарының деректері қауіпсіз қалды, өйткені SafePal бұл мәліметтерді өз серверлерінде сақтамайды. Жоба командасы пайдаланушылардың әмияндарына немесе қаражаттарына қол жеткізу әрекеттерінің ешқандай белгілерін анықтаған жоқ, бұл алаңдаушылық деңгейін біршама төмендетеді, бірақ тәуекелдерді жоймайды.
Қазіргі басты қауіп — мақсатты шабуылдар. Зиянкестер жеке деректерге ие бола отырып, өздерін SafePal қолдау қызметі ретінде көрсете алады: қоңырау шалу, мессенджерлерде жазу, «ақша қайтаруды» ұсыну, «микробағдарламаны жаңартуды» талап ету немесе фишингтік сайттарға апару. Компания қазірдің өзінде жалған ресурстарды бақылап, оларды бұғаттауға белсенді түрде қол жеткізуде, бірақ пайдаланушыларға барынша сақ болу керек.
Оқиғаның себебі және команданың реакциясы
Мәселенің түбірі — клиент деректерімен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу құқықтарын дұрыс өңдемеген, бұл бөгде адамға басқа клиенттердің тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.
Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейін ресімделген тапсырыстарға әсер етті. Айта кету керек, SafePal осалдықты пайдаланудың нақты уақытын және оның анықталған сәтін ашпайды, бұл бірқатар сұрақтар қалдырады. Қазір компания тәуелсіз қауіпсіздік сарапшыларымен бірге тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр.
Алдын алу шаралары аясында SafePal заңнама талаптарына сәйкес бұл жүйедегі деректерді сақтау мерзімін 90 күнге дейін қысқартты, сондай-ақ логистикалық серіктестерге хабарлап, олардан өз жүйелерін ықтимал әсерге тексеруді сұрады.
Бұл апта ішіндегі екінші осындай оқиға: 13 тамызда Trezor-да ұқсас мәселе анықталды, онда ShipMonk логистикалық серіктесінің бұзылуы салдарынан 14 000-ға жуық клиент зардап шекті. Мұндай оқиғалар сериясы криптокомпаниялардың деректерді өңдеу тізбегіндегі жүйелік осалдықты көрсетеді, мұнда блокчейн қауіпсіздігіне баса назар аудару перифериялық қызметтерді қорғауды көлеңкеде қалдырады.
Менің аналитикалық қорытындым: Аппараттық әмияндардағы жеке деректердің ағып кетуі — бұл код мәселесі емес, операциялық қауіпсіздік мәселесі. Пайдаланушылар ресми арналардан келмейтін кез келген «бағдарламалық жасақтаманы жаңарту» немесе «верификация» сұрауларын дереу елемеуі керек. Индустрияға клиент деректерін сақтау тәсілін қайта қарап, тіпті компанияның өзі сезімтал ақпаратқа қол жеткізе алмайтын минималистік «zero-knowledge» үлгілеріне көшу уақыты келді.