Коротко: 16 августа 2026 года производитель криптокошельков SafePal сообщил об утечке данных: наружу попали имена, email, телефоны, адреса доставки и состав покупок 39 798 клиентов, оформивших заказы с 2 марта 2025 по 11 апреля 2026 года. Средства, сид-фразы и приватные ключи не затронуты, но база, по сообщениям, уже продаётся, и её владельцы становятся мишенью для адресного фишинга.
Что произошло
SafePal — поставщик некастодиальных кошельков, известный прежде всего аппаратными устройствами и мобильным приложением, — уведомил пострадавших клиентов в воскресенье, 16 августа 2026 года. Причина — ошибка авторизации в плагине отслеживания заказов: при определённых условиях один покупатель мог увидеть чужой заказ, и злоумышленник воспользовался этим, чтобы массово выкачать данные.
- Кого коснулось: 39 798 клиентов с заказами, оформленными с 2 марта 2025 по 11 апреля 2026 года.
- Что утекло: полные имена, адреса электронной почты, телефоны, адреса доставки и сведения о покупке.
- Что не утекло: сид-фразы, приватные ключи, пароли кошельков, банковские реквизиты, номера карт и номера документов.
- Как всплыло: первое сообщение о проблеме SafePal получил ещё в начале мая, но счёл случай единичным; масштаб подтвердился при перестройке системы заказов, начатой в июле. Вдобавок из-за отдельной ошибки конфигурации старые данные заказов не удалялись с сентября 2025 по апрель 2026 года.
Компания сообщает, что закрыла уязвимость, привлекла внешнюю фирму для аудита исправления, сократила срок хранения данных заказов до 90 дней, запустила инструмент проверки заказа и заблокировала более 30 фишинговых сайтов и ссылок, связанных с инцидентом. Профильные издания пишут, что на хакерском форуме уже выставлен массив с тем же периодом и тем же числом клиентов.
Чем опасна утечка, если ключи в безопасности
Запись о заказе не позволяет сдвинуть ни одной монеты. Зато она сообщает преступнику, что конкретный человек по конкретному адресу почти наверняка хранит криптовалюту самостоятельно. Так обычный спам превращается в адресное мошенничество: письма о «срочном обновлении прошивки», звонки якобы из поддержки, SMS со ссылками-двойниками, бумажные письма и даже подменённые устройства по почте. Один клиент SafePal ещё в мае жаловался на попытку выдать себя за компанию по почте, телефону и обычным письмом, хотя связь с утечкой не подтверждена.
Любая из этих схем заканчивается одинаково: жертву уговаривают ввести сид-фразу на сайте, в приложении или в «новом» устройстве. После этого средства потеряны, и никакой защищённый чип уже не поможет.
Третья утечка данных криптоклиентов за неделю
Раскрытие SafePal пришлось на серию инцидентов, где слабым местом оказалась не криптография кошельков, а окружающие их магазины, логистика и аналитика.
| Компания | Дата раскрытия | Пострадавших | Слабое звено |
|---|---|---|---|
| Trezor (через логистического партнёра ShipMonk) | 13 августа 2026 | около 13 700 | Аналитическая платформа партнёра |
| SafePal | 16 августа 2026 | 39 798 | Плагин отслеживания заказов |
| Bits of Gold (израильский криптоброкер) | 16 августа 2026 | около 200 000 | Сторонний поставщик аналитики |
Утечка Bits of Gold потенциально чувствительнее: по данным компании, в неё попали номера удостоверений личности и банковские реквизиты вместе с публичными адресами кошельков. Всё это напоминает историю Ledger 2020 года, когда взлом маркетинговой базы обернулся публикацией имён и домашних адресов более 270 000 клиентов и годами фишинга.
Что это значит для вас
Если вы покупали устройство SafePal в указанный период — или вообще любой аппаратный кошелёк онлайн, — исходите из того, что ваше имя и адрес могут быть в чьём-то списке:
- Никогда не сообщайте и не вводите сид-фразу в ответ на письмо, звонок, SMS или бумажное послание. Настоящая компания её не попросит.
- Обновляйте прошивку только через официальное приложение или сайт, которыми уже пользуетесь, а не по ссылке из сообщения.
- Неожиданная посылка — это угроза. «Бесплатную замену» кошелька, пришедшую без запроса, не настраивайте, а утилизируйте.
- Заведите отдельный email для криптопокупок и по возможности получайте заказы в пункте выдачи, а не на домашний адрес.
- Переносите средства на новый кошелёк с новой сид-фразой, только если когда-либо вводили фразу в сомнительном месте; сама по себе утечка этого не требует.
Другие привычки, защищающие от адресных атак, собраны в нашем руководстве по безопасности криптокошелька. Помогает и меньшее количество ваших данных в обороте: некастодиальный обменник без регистрации просто не хранит профиль, который мог бы утечь.
Главное
- Утечка SafePal раскрыла данные заказов 39 798 клиентов за период с 2 марта 2025 по 11 апреля 2026 года.
- По словам компании, средства, сид-фразы, приватные ключи и данные карт не пострадали.
- Массив, по сообщениям, продаётся на хакерском форуме, поэтому главный риск — адресный фишинг.
- Это одна из трёх утечек данных криптоклиентов за неделю вместе с Trezor и Bits of Gold.
Если сообщение о вашем кошельке выглядит срочным, остановитесь и сверьтесь с нашей статьёй о том, как избежать криптомошенничества, прежде чем что-либо нажимать.
Источники: CoinDesk, BleepingComputer, Help Net Security, CoinDesk (Bits of Gold)
Частые вопросы
Украли ли при утечке SafePal средства или сид-фразы?
Нет. По словам SafePal, утекли только данные заказов — имена, email, телефоны, адреса доставки и состав покупки. Сид-фразы, приватные ключи, пароли кошельков, номера карт и документы не затронуты.
Как узнать, попал ли мой заказ SafePal в утечку?
SafePal разослала пострадавшим письма со своего адреса службы безопасности и выложила на сайте инструмент проверки. Под риском заказы, оформленные с 2 марта 2025 по 11 апреля 2026 года.
Что делать, если утекли данные о покупке аппаратного кошелька?
Пока сид-фраза остаётся в секрете, монеты в безопасности. Ждите адресного фишинга по почте, SMS, телефону и даже бумажным письмом, никогда не вводите сид-фразу по ссылке из сообщения и обновляйте прошивку только через официальное приложение.