Перейти к содержимому

Утечка данных SafePal: раскрыты заказы 39 798 клиентов

Утечка данных SafePal: раскрыты заказы 39 798 клиентов

Коротко: 16 августа 2026 года производитель криптокошельков SafePal сообщил об утечке данных: наружу попали имена, email, телефоны, адреса доставки и состав покупок 39 798 клиентов, оформивших заказы с 2 марта 2025 по 11 апреля 2026 года. Средства, сид-фразы и приватные ключи не затронуты, но база, по сообщениям, уже продаётся, и её владельцы становятся мишенью для адресного фишинга.

Что произошло

SafePal — поставщик некастодиальных кошельков, известный прежде всего аппаратными устройствами и мобильным приложением, — уведомил пострадавших клиентов в воскресенье, 16 августа 2026 года. Причина — ошибка авторизации в плагине отслеживания заказов: при определённых условиях один покупатель мог увидеть чужой заказ, и злоумышленник воспользовался этим, чтобы массово выкачать данные.

  • Кого коснулось: 39 798 клиентов с заказами, оформленными с 2 марта 2025 по 11 апреля 2026 года.
  • Что утекло: полные имена, адреса электронной почты, телефоны, адреса доставки и сведения о покупке.
  • Что не утекло: сид-фразы, приватные ключи, пароли кошельков, банковские реквизиты, номера карт и номера документов.
  • Как всплыло: первое сообщение о проблеме SafePal получил ещё в начале мая, но счёл случай единичным; масштаб подтвердился при перестройке системы заказов, начатой в июле. Вдобавок из-за отдельной ошибки конфигурации старые данные заказов не удалялись с сентября 2025 по апрель 2026 года.

Компания сообщает, что закрыла уязвимость, привлекла внешнюю фирму для аудита исправления, сократила срок хранения данных заказов до 90 дней, запустила инструмент проверки заказа и заблокировала более 30 фишинговых сайтов и ссылок, связанных с инцидентом. Профильные издания пишут, что на хакерском форуме уже выставлен массив с тем же периодом и тем же числом клиентов.

Чем опасна утечка, если ключи в безопасности

Запись о заказе не позволяет сдвинуть ни одной монеты. Зато она сообщает преступнику, что конкретный человек по конкретному адресу почти наверняка хранит криптовалюту самостоятельно. Так обычный спам превращается в адресное мошенничество: письма о «срочном обновлении прошивки», звонки якобы из поддержки, SMS со ссылками-двойниками, бумажные письма и даже подменённые устройства по почте. Один клиент SafePal ещё в мае жаловался на попытку выдать себя за компанию по почте, телефону и обычным письмом, хотя связь с утечкой не подтверждена.

Любая из этих схем заканчивается одинаково: жертву уговаривают ввести сид-фразу на сайте, в приложении или в «новом» устройстве. После этого средства потеряны, и никакой защищённый чип уже не поможет.

Третья утечка данных криптоклиентов за неделю

Раскрытие SafePal пришлось на серию инцидентов, где слабым местом оказалась не криптография кошельков, а окружающие их магазины, логистика и аналитика.

КомпанияДата раскрытияПострадавшихСлабое звено
Trezor (через логистического партнёра ShipMonk)13 августа 2026около 13 700Аналитическая платформа партнёра
SafePal16 августа 202639 798Плагин отслеживания заказов
Bits of Gold (израильский криптоброкер)16 августа 2026около 200 000Сторонний поставщик аналитики

Утечка Bits of Gold потенциально чувствительнее: по данным компании, в неё попали номера удостоверений личности и банковские реквизиты вместе с публичными адресами кошельков. Всё это напоминает историю Ledger 2020 года, когда взлом маркетинговой базы обернулся публикацией имён и домашних адресов более 270 000 клиентов и годами фишинга.

Что это значит для вас

Если вы покупали устройство SafePal в указанный период — или вообще любой аппаратный кошелёк онлайн, — исходите из того, что ваше имя и адрес могут быть в чьём-то списке:

  1. Никогда не сообщайте и не вводите сид-фразу в ответ на письмо, звонок, SMS или бумажное послание. Настоящая компания её не попросит.
  2. Обновляйте прошивку только через официальное приложение или сайт, которыми уже пользуетесь, а не по ссылке из сообщения.
  3. Неожиданная посылка — это угроза. «Бесплатную замену» кошелька, пришедшую без запроса, не настраивайте, а утилизируйте.
  4. Заведите отдельный email для криптопокупок и по возможности получайте заказы в пункте выдачи, а не на домашний адрес.
  5. Переносите средства на новый кошелёк с новой сид-фразой, только если когда-либо вводили фразу в сомнительном месте; сама по себе утечка этого не требует.

Другие привычки, защищающие от адресных атак, собраны в нашем руководстве по безопасности криптокошелька. Помогает и меньшее количество ваших данных в обороте: некастодиальный обменник без регистрации просто не хранит профиль, который мог бы утечь.

Главное

  • Утечка SafePal раскрыла данные заказов 39 798 клиентов за период с 2 марта 2025 по 11 апреля 2026 года.
  • По словам компании, средства, сид-фразы, приватные ключи и данные карт не пострадали.
  • Массив, по сообщениям, продаётся на хакерском форуме, поэтому главный риск — адресный фишинг.
  • Это одна из трёх утечек данных криптоклиентов за неделю вместе с Trezor и Bits of Gold.

Если сообщение о вашем кошельке выглядит срочным, остановитесь и сверьтесь с нашей статьёй о том, как избежать криптомошенничества, прежде чем что-либо нажимать.

Источники: CoinDesk, BleepingComputer, Help Net Security, CoinDesk (Bits of Gold)

Частые вопросы

Украли ли при утечке SafePal средства или сид-фразы?

Нет. По словам SafePal, утекли только данные заказов — имена, email, телефоны, адреса доставки и состав покупки. Сид-фразы, приватные ключи, пароли кошельков, номера карт и документы не затронуты.

Как узнать, попал ли мой заказ SafePal в утечку?

SafePal разослала пострадавшим письма со своего адреса службы безопасности и выложила на сайте инструмент проверки. Под риском заказы, оформленные с 2 марта 2025 по 11 апреля 2026 года.

Что делать, если утекли данные о покупке аппаратного кошелька?

Пока сид-фраза остаётся в секрете, монеты в безопасности. Ждите адресного фишинга по почте, SMS, телефону и даже бумажным письмом, никогда не вводите сид-фразу по ссылке из сообщения и обновляйте прошивку только через официальное приложение.

← Блог

Читать дальше