- SafePal раскрыл ошибку авторизации, которая раскрыла данные заказов почти 40 000 клиентов.
- Уязвимость затронула клиентов, сделавших заказы с марта 2025 по апрель 2026 года.
- Утекшие данные о покупке могут поддерживать целенаправленный фишинг и попытки выдавать себя за себя.
Безопасность аппаратного кошелька оказалась под пристальным вниманием после того, как SafePal раскрыл, что дефект авторизации плагина для отслеживания заказов позволил несанкционированный доступ к информации о заказах клиентов. Инцидент затронул примерно 39 798 клиентов, сделавших заказы с 2 марта 2025 года по 11 апреля 2026 года.
Раскрытая информация включала имена, адреса электронной почты, адреса доставки, номера телефонов и детали покупки. SafePal заявила, что инцидент не касался seed-фраз, приватных ключей, паролей от кошельков, данных банковских счетов, номеров платежных карт или государственных удостоверений личности.
Безопасность аппаратного кошелька SafePal не пострадала
Согласно раскрытию информации SafePal , проблема возникла из-за ошибки авторизации в функции отслеживания заказов, подключённой к плагину. При определённых условиях дефект позволял несанкционированный доступ к информации о заказах другого клиента.
Компания заявила, что устранила проблему после её выявления и ввела дополнительные меры безопасности. SafePal также сообщил, что затронутые клиенты получали уведомления индивидуально по электронной почте.
Различие между раскрытой информацией и учетными данными кошелька остаётся центральным элементом инцидента. Раскрытые клиентские записи содержали информацию, связанную с покупками, в то время как исходные фразы, приватные ключи и пароли кошельков не были включены в затронутые данные.
Как утечка данных о собственности меняет ситуацию с безопасностью
SafePal сообщил, что затронутая информация может использоваться для целенаправленного фишинга и попыток выдачи себя за себе. В раскрытии были конкретно перечислены возможные подходы, включая мошеннические звонки, электронные письма, текстовые сообщения, письма, предложения о возврате средств, запросы на обновление прошивки и поддельные сообщения службы поддержки.
Это создаёт другую ситуацию с безопасностью, чем незапрошенное сообщение, не содержащее известной информации о получателе. В этом случае раскрытая информация о заказе может содержать данные, непосредственно связанные с покупкой клиента.
Система заказов стала частью цепи безопасности
Инцидент также подчёркивает системы, связанные с покупкой аппаратного кошелька. Обнаруженный дефект не был обнаружен в инфраструктуре приватных ключей кошелька. Вместо этого это повлияло на функцию, используемую для предоставления клиентам информации о заказах.
SafePal также сообщил, что связался с сторонними партнерами по логистике и выполнению заказов, чтобы выяснить, не распространилась ли проблема на их системы. Компания также сообщила, что сократила срок хранения личной информации в соответствующей среде обработки заказов до 90 дней с учётом применимых юридических требований.
Самобезопасность выходит за рамки кошельков
Инцидент с SafePal разделяет две категории информации, связанной с владением аппаратным кошельком. Первый включает исходные фразы, приватные ключи и пароли от кошельков, которые, по словам SafePal, не были раскрыты. Вторая включает информацию о клиентах и покупках, которую выявил инцидент.
Для пострадавших клиентов SafePal заявила, что сам инцидент не скомпрометировал доступ к кошельку или средства. В то же время компания посоветовала клиентам быть бдительными в отношении фишинга и попыток выдачи себя за себя, связанных с раскрытой информацией.
Связано: 31 уязвимость в безопасности подвергают 99% платежей по криптовалюте x402 для кражи и мошенничества
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.