SafePal деректерінің ағып кетуі: компрометация 40 000-ға жуық пайдаланушыны қамтыды

16 тамызда аппараттық криптоәмияндар өндіруге маманданған SafePal компаниясы шамамен 39 798 клиентке әсер еткен деректер ағып кету фактісін ресми растады. Оқиға нәтижесінде үшінші тұлғалардың қолына пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошта мекенжайлары, сондай-ақ жасалған тапсырыстардың мәліметтері түсті.
Бұл оқиға қауіпсіздік үшін маңызды деректерге әсер еткен жоқ екенін атап өту маңызды: сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері, карта және құжат нөмірлері. Бұл SafePal мұндай сезімтал ақпаратты принципті түрде жинамайтындығымен және сақтамайтындығымен түсіндіріледі. Сонымен қатар, жоба командасы злоумышениктердің пайдаланушылардың әмияндарына немесе қаражаттарына қол жеткізгені туралы ешқандай дәлел таппады.
Дегенмен, әзірлеушілер мақсатты шабуылдардың жоғары қаупі туралы ескертеді. Жеке деректердің ағып кетуі алаяқтық әрекеттер үшін кең өріс ашады: злоумышениктер қолдау қызметкерлері болып көрініп, құрбандарға қоңырау шалып немесе жаза алады, ақша қайтаруды ұсына алады, прошивканы жаңартуды талап ете алады немесе фишингтік сайттарға бағыттай алады. Қазіргі уақытта SafePal командасы жалған ресурстарды белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде.
Оқиғаның себептері мен ауқымы
Мәселенің түбірі клиенттік деректермен біріктірілген тапсырыстарды бақылау плагиніндегі авторизация қатесінде жатыр. Плагин ақпаратқа қол жеткізу сұрауларын дұрыс өңдемеген, бұл бөгде адамдарға басқа клиенттердің тапсырыстарын көруге мүмкіндік берген. Ресми мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейткен болатын.
Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейінгі кезеңде тапсырыс берген клиенттерге әсер етті. Сонымен қатар, SafePal злоумышениктердің осалдықты қашан пайдаланғанын және оның қашан анықталғанын нақты мерзімдерін ашпайды. Қазіргі уақытта компания тәуелсіз қауіпсіздік компаниясымен бірлесіп ішкі тергеу жүргізуде, сондай-ақ тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлауда.
Заңнама талаптарына сәйкес, SafePal осы жүйедегі деректерді сақтау мерзімін 90 күнге дейін қысқартты және логистикалық серіктестерге хабарлап, олардан мәселенің өз жүйелеріне әсер еткенін тексеруді сұрады.
Айта кету керек, бұдан бірнеше күн бұрын, 13 тамызда, Trezor жобасында да осыған ұқсас жағдай болды. Олардың логистикалық серіктесі ShipMonk-тың бұзылуы 14 000-ға жуық клиенттің жеке ақпаратының ағып кетуіне әкелді. Бұл үрдіс алаңдаушылық тудырады: қауіпсіздік эталоны ретінде позицияланатын аппараттық әмияндар индустриясы іргелес сервистер мен мердігерлер деңгейінде барған сайын осал бола түсуде.
Менің пікірім: Мұндай оқиғалар — бүкіл индустрия үшін қоңырау. Әмияндардың өзі қол жетпейтін болып қалса да, периметрге — логистикаға, плагиндерге, серіктестік жүйелерге жасалатын шабуылдар басты қауіп векторына айналуда. Пайдаланушыларға өте сақ болу керек: «SafePal қолдауынан» деректерді ұсынуды немесе сілтеме бойынша өтуді сұрайтын кез келген хабарлама — бұл сөзсіз алаяқтық. Қаражатты қауіпсіз сақтау жеке ақпаратты қорғау қажеттілігін жоймайды.