SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушы фишингтік шабуылдар қаупінде

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентке әсер еткен деректер ағып кету оқиғасын ресми растады. Үшінші тұлғалардың қолына пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті. Бұл бүкіл сектор үшін маңызды сигнал, өйткені мұндай ақпарат — әлеуметтік инженерияға маманданған алаяқтар үшін алтын кеніші.
Атап өту маңызды: сид-фразалар, жеке кілттер, құпия сөздер, банк деректемелері және карта нөмірлері сияқты өте сезімтал деректер қауіпке ұшыраған жоқ. Компания бұл ақпаратты өз серверлерінде сақтамайды, бұл аппараттық әмияндар үшін қауіпсіздік стандарты болып табылады. Қазіргі уақытта зиянкестердің пайдаланушылардың қаражаттарына немесе криптоактивтеріне қол жеткізгені туралы ешқандай дәлел жоқ.
Дегенмен, басты қауіп ықтимал мақсатты шабуылдарда жатыр. Жеке деректердің ағып кетуі фишинг үшін кең өріс ашады: алаяқтар қоңырау шала алады, мессенджерлерде жаза алады, SafePal қолдау қызметі болып көріне алады, «қаражатты қайтаруды» ұсына алады немесе «прошивканы шұғыл жаңартуды» талап ете алады. Қазірдің өзінде жоба командасы жалған ресурстарды белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде, бірақ пайдаланушыларға жоғары деңгейдегі сақтық таныту қажет.
Оқиғаның себебі және команданың реакциясы
Мәселенің түбірі — тапсырыстарды бақылауға арналған үшінші тарап плагиніндегі авторизация қатесі. Клиент деректерімен байланысты бұл модуль қол жеткізу сұрауларын дұрыс өңдемеген, бұл бөгде адамға басқа клиенттердің тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.
Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында ресімделген тапсырыстарға әсер етті. Компания осалдықты пайдаланудың нақты мерзімдерін әлі ашпайды, бұл тергеудің ашықтығына қатысты сұрақтар туғызады. Қазіргі уақытта SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп ішкі тергеу жүргізіп, тапсырыстарды өңдеудің бүкіл жүйесіне толық аудит жүргізуді жоспарлап отыр.
Регуляторлық талаптарға сәйкес, фирма осы жүйедегі деректерді сақтау мерзімін 90 күнге дейін қысқартты және логистикалық серіктестерге хабарлап, олардан өз жүйелерін ықтимал әсерге тексеруді сұрады. Айта кету керек, бұл апта ішіндегі екінші осындай жағдай: 13 тамызда SafePal бәсекелесі — Trezor жобасында да осыған ұқсас ағып кету болды, онда ShipMonk логистикалық серіктесінің бұзылуынан шамамен 14 000 клиент зардап шекті.
Менің талдауым: Бұл оқиғалар толқыны — бүкіл индустрия үшін дабыл қоңырауы. Әмияндардың өзі аппараттық деңгейде қорғалған болса да, тапсырыстарды өңдеу деңгейіндегі деректер ағып кетуі фишинг үшін қолайлы орта жасайды. Барлық аппараттық әмиян пайдаланушыларына «шұғыл жаңартулар» немесе «қаражатты қайтару» туралы кез келген хабарламаларды елемеуді және ресми сайттардың мекенжайларын әрқашан қолмен тексеруді ұсынамын.