SafePal деректерінің ағып кетуі: компрометация 40 000-ға жуық пайдаланушыны қамтыды

16 тамызда аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентке әсер еткен деректер ағып кету фактісін ресми растады. Оқиға нәтижесінде үшінші тұлғалардың қолына жеке мәліметтер түсті: пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері.
Атап өту маңызды: оқиға өте сезімтал ақпаратқа әсер еткен жоқ. Сид-фразалар, жеке кілттер, құпия сөздер, банк реквизиттері, карта және құжат нөмірлері ымыраға алынған жоқ — SafePal бұл деректерді өз жағында сақтамайды. Жоба командасы әмияндарға немесе пайдаланушылардың қаражаттарына рұқсатсыз қол жеткізу белгілерін таппады, бұл болған оқиғаның ауырлығын біршама жеңілдетеді.
Дегенмен, зардап шеккендер үшін тәуекелдер жоғары болып қалады. Зұлым ниетті тұлғалар ағып кеткен деректерді мақсатты фишингтік шабуылдар үшін пайдалана алады: қолдау атынан қоңырау шалу, ақша қайтару ұсыныстарымен хабарламалар жіберу, прошивканы жаңартуды талап ету немесе жалған сайттарға өту. SafePal фишингтік ресурстарды қазірдің өзінде бақылап, олардың бұғатталуына белсенді түрде қол жеткізуде.
Оқиғаның себебі
Мәселенің түбірі — клиент деректерімен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қол жеткізу құқықтарын дұрыс өңдемеген, бұл бөгде адамдарға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Мәлімдеме жарияланған кезде осалдық жойылып, қорғаныс шаралары күшейтілді.
Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында тапсырыс берген клиенттерге әсер етті. Осалдықты пайдаланудың нақты мерзімдері мен оның анықталған уақыты ашылмайды. Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлауда.
Регламенттік талаптарға сәйкес, компания осы жүйедегі деректерді сақтау мерзімін 90 күнге қысқартты және логистикалық серіктестерге хабарлап, олардың жүйелерін ықтимал әсерге тексеруді сұрады.
Айта кету керек, бұл апта ішіндегі екінші осындай жағдай. Бұған дейін, 13 тамызда, Trezor осыған ұқсас мәселеге тап болды: логистикалық серіктес ShipMonk-тың бұзылуы шамамен 14 000 клиенттің жеке деректерінің ағып кетуіне әкелді. Аппараттық әмияндар индустриясындағы мұндай оқиғалар тізбегі жеткізу тізбегіндегі және пайдаланушы деректерін өңдеудегі қауіпсіздік стандарттарына қатысты сұрақтар туғызады.
Менің пікірім: SafePal пайдаланушылардың қаражаттары зардап шекпегенін атап өтсе де, жеке деректердің ағып кетуі — бүкіл индустрия үшін маңызды сигнал. Аппараттық әмияндар барынша қорғалған шешім ретінде ұсынылады, ал перифериялық жүйелердегі кез келген ақау брендке деген сенімді әлсіретеді. Зардап шеккен пайдаланушыларға кез келген кіріс хабарламаларға, әсіресе деректерді ұсынуды немесе сілтемелерге өтуді сұрайтындарға өте мұқият болуды ұсынамын.