SafePal деректерінің ағып кетуі: 40 000 пайдаланушының деректері қауіп астында қалды

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal жеке деректердің ағып кетуі оқиғасын ресми растады, бұл шамамен 39 798 пайдаланушыға әсер етті. Үшінші тұлғалардың қолына клиенттердің аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері түсті. Бұл бүкіл индустрия үшін маңызды сигнал, өйткені мұндай деректер — мақсатты фишингтік шабуылдар үшін тамаша негіз.
Атап өту маңызды: критикалық қаржылық ақпарат қауіпке ұшыраған жоқ. Сид-фразалар, жеке кілттер, парольдер, банктік деректемелер және карта мәліметтері SafePal серверлерінде сақталмайды, сондықтан зиянкестер әмияндар мен пайдаланушылардың қаражаттарына қол жеткізе алмады. Жоба командасы клиенттердің активтеріне рұқсатсыз кіру іздерін таппады.
Алайда, ағып кету әлеуметтік инженерия үшін қолайлы жағдай жасайды. Зиянкестер қолдау қызметінің атынан шығып, «қаражатты қайтаруды» ұсынуы, прошивканы жаңартуды талап етуі немесе фишингтік сайттарға тартуы мүмкін. SafePal қазірдің өзінде жалған ресурстарды бақылап, олардың бұғатталуына белсенді түрде қол жеткізуде, бірақ пайдаланушылар өте мұқият болуы керек.
Оқиғаның себебі мен ауқымы
Мәселенің түбірі — клиенттік деректермен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу құқықтарын дұрыс өңдемеген, бұл бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілген.
Оқиға 2025 жылдың 2 наурызы мен 2026 жылдың 11 сәуірі аралығында тапсырыс берген клиенттерге әсер етті. Осалдықты пайдалану мен оны анықтаудың нақты күндері ашылмайды. Қазіргі уақытта SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлап отыр.
Заңнамаға сәйкес, деректерді сақтау мерзімі 90 күнге қысқартылды, ал логистикалық серіктестерге өз жүйелерін қауіпке ұшырау тұрғысынан тексеру қажеттілігі туралы хабарланды. Айта кету керек, бұл апта ішіндегі екінші осындай жағдай: 13 тамызда Trezor жобасы шамамен 14 000 клиенттің ұқсас ағып кетуі туралы хабарлады, оның логистикалық серіктесі ShipMonk бұзылған болатын.
Менің талдауым: Бұл жағдай — тіпті аппараттық әмияндар, кілттерді цифрлық қауіптерден қорғайтын, инфрақұрылым деңгейінде осал екенін тағы бір еске салу. Пайдаланушылар «қолдаудан» келген кез келген хабарламаны әлеуетті фишинг ретінде қарастырып, әрқашан сайт мекенжайларын қайта тексеруі керек. Индустрияға жеке деректерді өңдеу қауіпсіздігін стандарттау туралы ойланатын уақыт келді, әйтпесе мұндай ағып кетулер жүйелік мәселеге айналады.