Крипто әлеміндегі жаңалықтар

17.08.2026
03:33

SafePal деректерінің ағып кетуі: 40 000 пайдаланушы фишингтік шабуылдар қаупінде

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal өз клиенттік базасының едәуір бөлігінің жеке деректерінің бұзылғанын ресми растады. Оқиға нәтижесінде үшінші тұлғалардың қолына 39 798 пайдаланушы туралы ақпарат, оның ішінде аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері түсті. Бұл мұндай платформалар қолданатын деректердің сезімталдығын ескере отырып, бүкіл нарық үшін маңызды сигнал болып табылады.

Пайдаланушылардың қаражатының қауіпсіздігі үшін маңызды деректер — сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері және карта нөмірлері — бұзылмағанын атап өту маңызды. SafePal бұл ақпаратты өз серверлерінде сақтамайды, бұл аппараттық әмияндар үшін қауіпсіздік стандарты болып табылады. Қазіргі уақытта злоумышленниктердің клиенттердің активтеріне қол жеткізгені туралы ешқандай дәлел жоқ.

Дегенмен, ағып кету мақсатты фишингтік шабуылдар үшін қолайлы жағдай жасайды. Злоумышленниктер қолында жеке деректері бола тұра, SafePal қолдау өкілдері ретінде өзін көрсете алады, жалған ақша қайтаруды ұсына алады, прошивканы жаңартуды талап ете алады немесе пайдаланушыларды жалған сайттарға бағыттай алады. Жоба командасы қазірдің өзінде фишингтік ресурстарды бақылап, олардың бұғатталуына белсенді түрде қол жеткізуде.

Оқиғаның себебі

Мәселенің түбірі клиенттік деректерге қол жеткізе алатын тапсырыстарды бақылау плагиніндегі авторизация қатесінде жатыр. Қол жеткізу құқықтарын дұрыс өңдемеу бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.

Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында тапсырыс берген клиенттерге әсер етті. Осалдықты пайдаланудың нақты мерзімдері мен оның анықталған уақыты ашылмайды. Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп өз тергеуін жүргізіп жатыр, сонымен қатар тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр. Алдын алу шаралары аясында бұл жүйедегі деректерді сақтау мерзімі 90 күнге қысқартылды, ал логистикалық серіктестер өз жүйелерін тексеру қажеттілігі туралы хабардар етілді.

Менің талдауым: Бұл жағдай қауіпсіздікке баса мән беретін компаниялардың да өз инфрақұрылымының шеткі бөліктерінде осал екенін тағы бір рет көрсетеді. Бір қызығы, бұл апта ішіндегі екінші осындай оқиға — 13 тамызда Trezor логистикалық серіктесінің бұзылуына байланысты ұқсас мәселеге тап болды. Нарыққа тапсырыстарды өңдеу кезеңінде деректерді қорғау тәсілін қайта қарау, ал пайдаланушыларға кез келген кіріс коммуникацияларға, әсіресе осындай ағып кетулерден кейін, өте сақ болу уақыты келді.