Крипто әлеміндегі жаңалықтар

17.08.2026
00:44

SafePal аппараттық әмияндарының деректер ағып кетуі: компрометация 40 000-ға жуық пайдаланушыға әсер етті

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 пайдаланушыға әсер еткен деректер ағып кету оқиғасын ресми растады. Рұқсатсыз қол жеткізу нәтижесінде клиенттердің аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері үшінші тұлғалардың қолына түсті. Бұл криптоиндустрия контекстінде мұндай ақпараттың сезімталдығын ескере отырып, бүкіл нарық үшін маңызды сигнал болып табылады.

Маңыздысы, сыни қаржылық ақпаратқа қол жеткізілмегенін атап өту керек. Сид-фразалар, жеке кілттер, құпия сөздер, банк деректемелері және төлем карталарының мәліметтері қауіпсіз болып қалды — SafePal архитектуралық тұрғыдан бұл деректерді өз серверлерінде сақтамайды. Жоба командасы злоумышениктердің әмияндарға немесе пайдаланушылардың қаражаттарына қол жеткізгеніне ешқандай белгі таппады.

Алайда басты қауіп одан әрі шабуылдар векторында жатыр. Жеке деректердің ағып кетуі мақсатты фишинг үшін кең өріс ашады: злоумышениктер құрбандарға қоңырау шалып, өздерін SafePal қолдау қызметі ретінде таныстырып, «қаражатты қайтаруды» ұсына алады, прошивканы жаңартуды талап ете алады немесе жалған ресурстарға бағыттай алады. Қазіргі уақытта компания фишингтік домендерді белсенді бақылап, олардың бұғатталуына қол жеткізуде.

Оқиғаның себептері мен ауқымы

Мәселенің түбірі — клиенттік деректермен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу сұрауларын дұрыс өңдемеген, бұл бөгде адамға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейтіп үлгерген.

Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейінгі кезеңде тапсырыс берген клиенттерге әсер етті. Айта кету керек, SafePal злоумышениктердің осалдықты қашан пайдаланғанын және оның қашан анықталғанын нақты мерзімдерін ашпайды. Бұл жауап беру процесінің ашықтығына қатысты сұрақтар туғызады.

Қазір компания тәуелсіз қауіпсіздік аудиттік фирмасымен бірлесіп тергеу жүргізуде, сонымен қатар тапсырыстарды өңдеудің бүкіл жүйесіне толық аудит жүргізуді жоспарлап отыр. Регуляторлық талаптарға сәйкес, бұл жүйедегі деректерді сақтау мерзімі 90 күнге қысқартылды. Логистикалық серіктестер де хабардар етіліп, өз жүйелерін компрометацияға тексеруде.

Айта кету керек, бұл апта ішіндегі екінші осындай оқиға: 13 тамызда Trezor жобасында да осыған ұқсас ағып кету болды, онда ShipMonk логистикалық серіктесінің бұзылуы салдарынан 14 000-ға жуық клиент зардап шекті. Бұл оқиғалар сериясы жүйелік мәселені көрсетеді: тіпті ең қорғалған әмияндар да перифериялық қызметтер — логистика, CRM және плагиндер арқылы осал. Аппараттық әмиян пайдаланушыларына өндірушілерден шыққан кез келген кіріс коммуникацияларға ерекше мұқият болуды және сайт мекенжайларын әрқашан қолмен тексеруді ұсынамын.