SafePal деректерінің ағып кетуі: 40 000 пайдаланушы фишинг қаупіне ұшырады

Аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентке әсер еткен ауқымды оқиғаны жария етті. Үшінші тұлғалардың қолына жеке деректер түсті: аты-жөндер, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері. Бұл құпиялылыққа ауыр соққы, бірақ ең маңыздысы, зиянкестер сид-фразаларға, жеке кілттерге немесе қаржылық ақпаратқа қол жеткізе алмады. Компания бұл деректерді сақтамайды және әмияндардың бұзылу белгілері анықталған жоқ.
Дегенмен, ақпараттың таралуы мақсатты шабуылдар үшін қолайлы жағдай туғызады. Алаяқтар енді SafePal қолдау қызметінің атынан қоңырау шалып, хат жазып немесе фишингтік хабарламалар жібере алады, «ақша қайтаруды» ұсынып немесе прошивканы жаңартуды талап ете алады. Жоба командасы жалған ресурстарды бақылап, оларды бұғаттау бойынша жұмыс істеуде.
Мәселенің түп-тамыры
Ақпараттың таралуының себебі тапсырыстарды бақылау плагиніндегі авторизация қатесі болды. Жүйе қол жеткізу құқықтарын дұрыс өңдемей, бөгде адамға басқа клиенттердің тапсырыстарын бақылауға мүмкіндік берді. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғанысты күшейткен болатын. Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында ресімделген тапсырыстарға әсер етті, алайда шабуылдың және оның анықталуының нақты мерзімдері ашылмайды.
Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеудің барлық жүйесіне аудит дайындауда. Заңнамаға сәйкес деректерді сақтау мерзімі 90 күнге қысқартылды, ал логистикалық серіктестерге өз жүйелерін тексеру қажеттілігі туралы хабарланды.
Бұл апта ішіндегі екінші осындай жағдай. Бұған дейін, 13 тамызда, Trezor жобасы логистикалық серіктес ShipMonk-тың бұзылуына байланысты 14 000-ға жуық клиенттің деректерінің таралуына тап болды. Үрдіс алаңдатарлық: тіпті криптоактивтерді қорғайтын аппараттық әмияндар да жеке деректерді өңдеу деңгейінде осал болып шығады.
Менің қорытындым: Бұл оқиға криптоиндустриядағы қауіпсіздік тек кілттерді қорғаумен шектелмейтінін көрсетеді. Таралған деректер арқылы фишинг — бұл пайдаланушы сақтық танытпаса, қаражаттың жоғалуына әкелуі мүмкін тыныш қауіп. Әрқашан сайт мекенжайларын тексеріңіз және ресми көрінсе де, хабарламаларға сенбеңіз. Қауіпсіздік — бұл кешенді процесс және оны тек барынша байыппен қарайтындарға сеніп тапсыру керек.