Крипто әлеміндегі жаңалықтар

17.08.2026
05:40

SafePal деректер ағып кетуін жариялады: 40 000 пайдаланушы мақсатты шабуылдар қаупінде

hack

Аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентке әсер еткен жеке деректердің ағып кету фактісін ресми растады. 16 тамызда ашылған оқиға барысында үшінші тұлғалардың қолына пайдаланушылардың аты-жөні, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталары және тапсырыс мәліметтері түсті. Бұл мақсатты фишингтік науқандарды құруға арналған классикалық деректер жиынтығы.

Атап өту маңызды: маңызды қаржылық ақпарат қауіпке ұшыраған жоқ. Сид-фразалар, жеке кілттер, құпия сөздер, банктік деректемелер және карта мәліметтері зардап шеккен серверлерде сақталмаған, сондықтан пайдаланушылардың қаражатына тікелей қауіп жоқ. Қазіргі уақытта жоба командасы әмияндарға рұқсатсыз кіру немесе активтерді шығару әрекеттерінің іздерін таппады.

Дегенмен, басты қауіп әлеуметтік инженерияда жатыр. Қолында жеке деректері бар зиянкестер SafePal қолдау қызметінің атынан шығып, «қаражатты қайтаруды» ұсынуы, «прошивканы жаңартуды» талап етуі немесе құрбандарды фишингтік ресурстарға бағыттауы мүмкін. Қазір жоба командасы жалған сайттар мен домендерді белсенді түрде бақылап, олардың бұғатталуына қол жеткізуде.

Оқиғаның себебі мен ауқымы

Мәселенің түбірі — клиенттік базамен интеграцияланған тапсырыстарды бақылау плагиніндегі авторизация қатесі. Плагин қолжетімділік құқықтарын дұрыс өңдемеген, бұл бөгде адамға басқа пайдаланушылардың тапсырыстарын көруге мүмкіндік берген. Әзірлеушілер осалдықтың жойылғанын және қорғаныс шараларының күшейтілгенін мәлімдеді.

Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында сатып алу жасаған клиенттерге әсер етті. Айта кету керек, SafePal осалдықты пайдаланудың нақты күндерін және оның анықталған сәтін жарияламайды, бұл деректердің зиянкестердің қолында болған уақыты туралы сұрақтар қалдырады. Тәуелсіз қауіпсіздік компаниясымен бірлесіп жүргізілетін тергеу аясында тапсырыстарды өңдеу жүйесіне толық аудит жоспарланған.

Алдын алу шаралары ретінде компания осы жүйедегі деректерді сақтау мерзімін реттеуші талаптарға сәйкес 90 күнге қысқартты, сондай-ақ логистикалық серіктестерге хабарлап, олардан өз жүйелерін қауіпке ұшырау тұрғысынан тексеруді сұрады.

Бұл апта ішіндегі екінші осындай жағдай: бұған дейін Trezor жобасы осыған ұқсас мәселеге тап болды, онда 14 000-ға жуық клиенттің деректері ShipMonk логистикалық серіктесінің бұзылуы арқылы ағып кетті.

Менің пікірім: Бұл оқиға тағы бір рет аппараттық әмиян қауіпсіздігі адам факторы мен деректерді өңдеу периметріне бағытталған шабуыл кезінде пайдасыз екенін көрсетеді. Көрсетілген кезеңдерде тапсырыс рәсімдеген SafePal және Trezor пайдаланушыларына кез келген кіріс хабарламаларға, тіпті олар ресми көрінсе де, барынша мұқият болу керек. Сайт мекенжайларын әрқашан қолмен тексеріңіз және «шұғыл жаңартулар» немесе «верификация» туралы кез келген сұрауларды елемеңіз — ресми қолдау қызметі ешқашан сид-фразаны немесе жеке кілттерді сұрамайды.