Производитель аппаратных криптокошельков SafePal сообщил об утечке данных 39 798 клиентов. Инцидент затронул покупателей, оформлявших заказы с 2 марта 2025 года по 11 апреля 2026 года. В открытом доступе могли оказаться имена, email, номера телефонов, адреса доставки и информация о покупках.
Причиной стала ошибка авторизации в плагине отслеживания заказов. При определенных условиях она позволяла получить данные чужого заказа. СМИ пишут, что похищенная база уже предлагается к продаже.
При этом непосредственно криптовалютные активы пользователей, по данным SafePal, не пострадали. Утечка не затронула seed-фразы, приватные ключи, пароли кошельков, банковские реквизиты, данные карт и номера документов. Основной риск теперь связан с фишингом и точечной социальной инженерией.
Проблема особенно чувствительна для владельцев аппаратных кошельков: злоумышленник получает не просто email, а связку из имени, домашнего адреса и информации о покупке криптоустройства. Это позволяет создавать значительно более убедительные письма от имени поддержки, служб доставки или производителя.
SafePal заявила, что исправила уязвимость, усилила защиту системы заказов и сократила срок хранения персональных данных до 90 дней. Компания также обнаружила и заблокировала более 30 мошеннических сайтов и фишинговых ссылок, связанных с инцидентом.