SafePal деректерінің ағып кетуі: аппараттық әмияндардың 40 000-ға жуық пайдаланушысы зардап шекті

Аппараттық криптоәмияндар өндірушісі SafePal шамамен 39 798 клиентке әсер еткен ауқымды оқиғаны жария етті. Үшінші тұлғалардың қолына жеке деректер түсті: атаулар, жеткізу мекенжайлары, телефон нөмірлері, электрондық пошталар және тапсырыс мәліметтері. Бұл пайдаланушылардың құпиялылығына ауыр соққы, алайда қуантатын жаңалықтар да бар.
Өте маңызды ақпарат, мысалы сид-фразалар, жеке кілттер, құпиясөздер және банктік деректемелер қауіпсіз қалды. SafePal бұл деректерді өз серверлерінде сақтамайды, бұл аппараттық әмияндар үшін стандарт болып табылады. Жоба командасы қаражаттың бұзылуы немесе әмияндарға қол жеткізу белгілерін анықтаған жоқ.
Дегенмен, ағып кету мақсатты фишингтік шабуылдарға мүмкіндік ашады. Зұлымдық ниетті адамдар жеке деректерге ие бола отырып, қолдау қызметі атынан қоңырау шалып, хат жазып немесе хабарлама жібере алады, «ақша қайтаруды» ұсынып, «микробағдарламаны жаңартуды» талап етіп немесе жалған сайттарға бағыттай алады. SafePal қазірдің өзінде фишингтік ресурстарды бақылап, олардың бұғатталуына қол жеткізуде.
Оқиғаның себебі
Мәселенің түбірі — тапсырыстарды бақылау плагиніндегі авторизация қатесі. Бұл компонент қол жеткізу құқықтарын дұрыс өңдемей, бөгде адамдарға басқа клиенттердің тапсырыстарын көруге мүмкіндік берді. Мәлімдеме жарияланған кезде әзірлеушілер осалдықты жойып, қорғаныс шараларын күшейтіп қойған.
Оқиға 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығында тапсырыс берген клиенттерге әсер етті. Осалдықты пайдаланудың нақты мерзімдері мен оның анықталған уақыты ашылмайды. Қазір SafePal тәуелсіз қауіпсіздік компаниясымен бірлесіп тергеу жүргізіп, тапсырыстарды өңдеу жүйесінің толық аудитін жоспарлауда.
Заңнама талаптарына сәйкес, компания бұл жүйедегі деректерді сақтау мерзімін 90 күнге қысқартты және логистикалық серіктестерге хабарлап, олардан өз жүйелерін ықтимал әсерге тексеруді сұрады.
Бұл соңғы күндердегі екінші осындай жағдай. Бұған дейін, 13 тамызда, Trezor жобасы ұқсас мәселеге тап болды: логистикалық серіктес ShipMonk-тың бұзылуы шамамен 14 000 клиенттің жеке деректерінің ағып кетуіне әкелді.
Менің талдауым: Бұл ағып кету — аппараттық әмияндардың да жеткізуге байланысты жеке деректердің бұзылуынан қорғамайтынын тағы бір еске салу. Зұлымдық ниетті адамдар техникалық бұзудан гөрі әлеуметтік инженерияны жиі қолданады. Пайдаланушыларға барынша сақ болып, «қолдау» қызметінен келетін кез келген сұраныстарды — әсіресе шұғыл әрекеттерді немесе сид-фразаны енгізуді талап ететіндерді — елемеу ұсынылады.