
Компания SafePal, поддерживаемый Binance производитель аппаратных и программных криптокошельков, сообщила об утечке данных, затронувшей примерно 39 798 клиентов, каждый из которых оформлял заказы в период со 2 марта 2025 года по 11 апреля 2026 года.
Раскрытые записи содержат информацию о заказах, а именно: имена, физические адреса и контактные данные. На фоне более крупных взломов этого года — например, когда ShinyHunters слили 45 ГБ данных Madison Square Garden — эта утечка кажется почти безобидной, пока вы не задумаетесь о том, кто именно является клиентами компании.
Сначала — обнадеживающая часть. В SafePal категорически заявляют, что криптовалютные средства не пострадали, а пароли, приватные ключи, сид-фразы, банковские реквизиты, номера платежных карт и государственные удостоверения личности остались в безопасности.
Безопасность кошельков не была нарушена, и цифровые активы пользователей не пострадали. Для компании, вся концепция которой строится на обеспечении безопасности, это различие имеет колоссальное значение, и именно на этот факт руководство будет делать упор.
Причина оказалась банальной, как это часто бывает. В SafePal винят «ошибку авторизации» в стороннем плагине, использовавшемся для отслеживания заказов, которая позволяла злоумышленникам просматривать данные о заказах других клиентов простым манипулированием номерами заказов.
Это классическая уязвимость типа «небезопасная прямая ссылка на объект» (IDOR) — из тех недочетов, которые должны выявляться еще на первой проверке безопасности, но незаметно притаились в подключенном инструменте.
В SafePal заявляют, что устранили уязвимость немедленно и с тех пор разослали электронные письма пострадавшим пользователям с адреса security@safepal.com.
Компания также наняла независимого стороннего аудитора, сократила срок хранения данных до 90 дней, выявила и заблокировала более 30 мошеннических сайтов и фишинговых ссылок, а также предоставила клиентам инструмент для проверки того, попали ли их личные данные в утекшую базу.
Для реакции на утечку это внушительный список мер, причем предпринятых гораздо быстрее, чем стандартные корпоративные отписки в подобных ситуациях.
Однако вот в чем неприятная правда. Это криптоинцидент, в ходе которого криптовалюта уцелела, но утекли адреса — и для данной конкретной аудитории это вполне может оказаться более опасной потерей. Незнакомец не сможет опустошить ваш кошелек с помощью вашего почтового адреса, но он может сделать с ним очень многое другое.
Немедленный риск знаком каждому. Тот, у кого есть имена и контактные данные почти 40 000 людей, открыто заявляющих о владении криптовалютой, получает готовый список для целевого фишинга и выдачи себя за других лиц. Причем эти письма будут выглядеть убедительно именно потому, что отправитель знает, что именно вы купили и куда это было доставлено.
Это та же самая экономика социальной инженерии, которая позволяет держаться на плаву таким группировкам, как авторы программы-вымогателя Ryuk, принесшей своим создателям 3,7 млн долларов в биткоинах.
Менее очевидный риск носит физический характер, и он куда неприятнее. Для людей, которые, как известно, владеют криптовалютой, утечка имени в сочетании с домашним адресом поднимает призрак так называемого «атаки с помощью гаечного ключа» — мрачного сленгового обозначения принуждения человека к выдаче своих ключей при личной встрече.
Поскольку криптовалютные транзакции необратимы и их трудно отследить, стимул просто заявиться к кому-то на порог вполне реален. Сообщения о том, что держатели криптовалюты становятся <дhref=»https://thenextweb.com/news/crypto-theft-reaching-new-heights-how-to-protect-your-stash» rel=»noopener» target=»_blank»>мишенями для грабежей и более худших преступлений, неуклонно растут, и потеря аккуратного списка подтвержденных владельцев с адресами доставки — это худшее, что могло произойти.
Еще один урок звучит до боли предсказуемо. Слабым звеном оказалось не хранилище SafePal, а сторонний плагин, прикрученный к их магазину — патч, который стал определяющей чертой современных утечек данных. Это та же история, в которую недавно попал косметический гигант Estée Lauder из-за уязвимости в Oracle E-Business: основная система выдерживает удар, а вспомогательный компонент — нет.
SafePal заслуживает определенной похвалы за оперативную и на редкость откровенную реакцию, а также за создание продукта, в котором взлом витрины магазина никак не затронул кошельки. Тем не менее этот эпизод служит напоминанием о том, что в мире криптовалют конфиденциальность — это не второстепенная функция, прикрученная рядом с безопасностью. Для клиента, чье имя и адрес теперь циркулируют на открытом рынке и который не может исправить, сменить или заново выпустить свой домашний адрес, конфиденциальность и есть сама безопасность.
Опубликовано 17 августа 2026 - 01:57 Наверх



