SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушы мақсатты шабуылдар қаупінде

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиенттің жеке деректеріне әсер еткен оқиғаны ресми растады. Үшінші тұлғалардың қолына атаулар, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері түсті. Бұл аппараттық әмияндар аудиториясының сезімталдығын ескере отырып, бүкіл сектор үшін маңызды сигнал болып табылады.
Атап өту маңызды: ағып кету сид-фразаларға, жеке кілттерге, парольдерге немесе банк ақпаратына әсер еткен жоқ. SafePal бұл деректерді принципті түрде сақтамайды, бұл пайдаланушыларға тікелей қаржылық зиян келтіруді жоққа шығарады. Жоба командасы клиенттердің қаражатына немесе әмияндарына рұқсатсыз қол жеткізу іздерін таппады.
Алайда басты қауіп басқа жерде. Зиянкестер енді мақсатты фишингтік шабуылдар жүргізу үшін жеткілікті көлемдегі деректерге ие. Олар SafePal қолдау қызметінің атынан шығып, «қаражатты қайтаруды» ұсына алады, «микробағдарламаны жаңартуды» талап ете алады немесе жалған сайттарға апара алады. Қазір компания алаяқтық ресурстарды белсенді бақылап, олардың бұғатталуына қол жеткізуде.
Оқиғаның себебі
Мәселенің түбірі — клиенттік базамен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин сұраныстарды дұрыс өңдемей, бөгде адамға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.
Оқиға 2025 жылдың 2 наурызы мен 2026 жылдың 11 сәуірі аралығында тапсырыс берген клиенттерге әсер етті. Осалдықты пайдалану мен оны анықтаудың нақты күндері ашылмайды. Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлауда.
Регуляторлық талаптарға сәйкес деректерді сақтау мерзімі 90 күнге қысқартылды, ал логистикалық серіктестерге өз жүйелерін тексеру қажеттілігі туралы хабарланды. Бұл дұрыс қадам, алайда ол ағып кетудің бұрыннан болғанын жоққа шығармайды.
Айта кету керек, үш күн бұрын, 13 тамызда, Trezor-да да осыған ұқсас оқиға болды — логистикалық серіктес ShipMonk-тың бұзылуы салдарынан 14 000-ға жуық клиент зардап шекті. Аппараттық әмияндар нарығының екі ірі ойыншысы бір апта ішінде ағып кетуге тап болды — бұл деректерді өңдеудегі жүйелік әлсіздіктерді көрсететін алаңдатарлық үрдіс.
Менің талдауым: Пайдаланушылардың қаражаты қауіпсіз болғанымен, мұндағы басты сабақ — кез келген кіріс хабарламаларға сенбеу. Темір әмияндар өндірушілерінің өзі ағып кету құрбанына айналатын дәуірде екі факторлы аутентификация және суық сақтау — қорғаныстың тек бір бөлігі. Кез келген «жаңарту» немесе «верификация» сұраныстарын хаттар мен SMS сілтемелерін айналып өтіп, ресми арналар арқылы қайта тексеру өте маңызды.