Крипто әлеміндегі жаңалықтар

17.08.2026
04:13

SafePal деректерінің ағып кетуі: 40 000-ға жуық пайдаланушы мақсатты шабуылдар қаупінде

hack

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиенттің жеке деректерінің бұзылуына байланысты оқиғаны ресми растады. Үшінші тұлғалардың қолына аты-жөндер, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері түсті. Бұл криптоиндустрия аудиториясының сезімталдығын ескере отырып, бүкіл нарық үшін маңызды сигнал.

Атап өту маңызды: ағып кету өте маңызды деректерге — сид-фразаларға, жеке кілттерге, құпия сөздерге, банк реквизиттеріне және карта нөмірлеріне әсер еткен жоқ. Компания мұндай ақпаратты сақтамайды, бұл зиянкестердің пайдаланушылардың қаражатына тікелей қол жеткізуін болдырмайды. Алайда бұл тәуекелдерді төмендетпейді: ағып кеткен деректер — әлеуметтік инженерия мен фишингтік шабуылдар үшін тамаша негіз.

Әзірлеушілер зиянкестер алынған мәліметтерді мақсатты шабуылдар үшін пайдалана алатынын ескертеді: қолдау атынан қоңырау шалу немесе хат жазу, «қаражатты қайтаруды» ұсыну, прошивканы жаңартуды талап ету немесе жалған сайттарға бағыттау. Қазіргі уақытта SafePal командасы фишингтік ресурстарды белсенді бақылап, олардың бұғатталуына қол жеткізуде.

Оқиғаның себебі

Мәселенің түбірі — клиенттік деректермен байланысты тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізуді дұрыс өңдемей, бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілген болатын.

Оқиға 2025 жылғы 2 наурыздан 2026 жылғы 11 сәуірге дейінгі кезеңде тапсырыс берген клиенттерге әсер етті. Компания осалдықты пайдаланудың нақты мерзімдерін және оның анықталған уақытын ашпайды, бұл процестің ашықтығына қатысты сұрақтар туғызады.

Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр. Заңнамаға сәйкес деректерді сақтау мерзімі 90 күнге қысқартылды, ал логистикалық серіктестерге өз жүйелерін тексеру қажеттілігі туралы хабарланды.

Бұл соңғы күндердегі индустриядағы екінші ірі оқиға: 13 тамызда Trezor-да ShipMonk логистикалық серіктесінің бұзылуы арқылы ұқсас ағып кету болып, шамамен 14 000 клиент зардап шекті. Үрдіс алаңдатарлық — шабуылдаушылар әмияндардың өзіне емес, перифериялық қызметтерге көбірек бағыт алуда.

Менің пікірім: Аппараттық әмияндар қауіпсіздіктің эталоны саналатын жағдайда, логистика мен тапсырыстарды бақылау деңгейіндегі ағып кетулер «әлсіз буынға» айналуда. Пайдаланушыларға өте сақ болу керек: прошивканы жаңартуды немесе сид-фразаны енгізуді сұрайтын «қолдаудан» келген кез келген қоңырау немесе хат — бұл іс жүзінде кепілді фишинг. Тексерілмеген байланыс арналарына ешқашан сенбеңіз.