SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушы зардап шекті, бірақ кілттер қауіпсіз

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal жеке деректердің ағып кету оқиғасын ресми растады. Рұқсатсыз қол жеткізу нәтижесінде шамамен 39 798 клиенттің ақпараты үшінші тұлғалардың қолына түсті. Бұл — аты-жөндер, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері туралы.
Атап өту маңызды: оқиға өте сезімтал деректерге әсер еткен жоқ. Сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері және карта нөмірлері қауіпке ұшыраған жоқ, өйткені SafePal бұл ақпаратты өз серверлерінде сақтамайды. Жоба командасы злоумышениктердің әмияндарға немесе пайдаланушы қаражаттарына қол жеткізгені туралы ешқандай белгі таппады.
Дегенмен, зардап шеккен клиенттер үшін тәуекелдер жоғары болып қалады. Жеке деректердің ағып кетуі мақсатты фишингтік шабуылдар үшін кең өріс ашады. Злоумышениктер алынған мәліметтерді SafePal қолдау қызметі атынан қоңырау шалу және хат жіберу үшін пайдалана алады, «қаражатты қайтаруды» ұсынып немесе «прошивканы жаңартуды» талап етеді. Ерекше қауіпті — SafePal ресми порталын имитациялайтын жалған сайттар. Компания мұндай ресурстарды қазірдің өзінде бақылап, оларды бұғаттауға белсенді түрде қол жеткізуде.
Оқиғаның себебі және әрекет ету шаралары
Мәселенің түбірі клиенттік дерекқормен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесінде жатыр. Қол жеткізу құқықтарын дұрыс өңдемеу бөгде адамға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейткен болатын.
Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейінгі кезеңде тапсырыс берген клиенттерге әсер етті. Злоумышениктердің осалдықты нақты қашан пайдаланғаны туралы нақты мерзімдер ашылмайды. Қазіргі уақытта SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп ішкі тергеу жүргізуде, сондай-ақ тапсырыстарды өңдеу жүйесінің толық аудитін дайындауда.
Заңнама талаптарына сәйкес, компания осы жүйедегі деректерді сақтау мерзімін 90 күнге дейін қысқартты. Сонымен қатар, логистикалық серіктестерге ықтимал әсерді тексеру туралы өтінішпен хабарлама жіберілді.
Айта кету керек, бұл саладағы соңғы күндердегі екінші ірі оқиға. Бұған дейін, 13 тамызда, Trezor жобасы ұқсас мәселеге тап болды, онда логистикалық серіктес ShipMonk-тың бұзылуы шамамен 14 000 клиенттің деректерінің ағып кетуіне әкелді. Бұл үрдіс аппараттық әмияндар экосистемасындағы жүйелік мәселені көрсетеді, мұнда әлсіз буын құрылғылардың өзі емес, көмекші сервистер мен жеткізу тізбектері болып табылады.
Менің пікірім: Бұл жағдай — пайдаланушы қауіпсіздігі тек кілттердің криптографиялық қорғанысымен ғана емес, сонымен қатар перифериядағы деректер гигиенасымен де анықталатынын тағы бір еске салу. Салаға жеке ақпаратты сақтауға деген көзқарасты қайта қарап, оны жинауды барынша азайтып, жеткізу үшін децентрализацияланған шешімдерді қолданудың уақыты келді. Пайдаланушыларға қазір SafePal-ден келгендей көрінетін кез келген кіріс хабарламаларға барынша мұқият болу және кез келген деректерді енгізер алдында сайт мекенжайларын тексеру қажет.