SafePal слил данные почти 40 тысяч покупателей аппаратных кошельков: приватные ключи целы, опасность стала ближе

marsbitОпубликовано 2026-08-17Обновлено 2026-08-17

Введение

Криптокошелек SafePal допустил утечку данных почти 40 000 клиентов. Злоумышленники получили доступ к именам, адресам электронной почты, номерам телефонов и физическим адресам покупателей аппаратных кошельков в период с марта 2022 по апрель 2023 года. Ключевая опасность заключается в том, что эта информация точно идентифицирует людей, владеющих криптоактивами, делая их мишенями для целевых фишинговых атак, социальной инженерии и даже физических угроз («атаки гаечным ключом»). Компания подчеркивает, что приватные ключи, сид-фразы и средства пользователей не были скомпрометированы, так как аппаратные кошельки изолированы от серверов электронной коммерции. Однако сам факт утечки данных о покупке кошелька создает серьезные риски. Злоумышленники уже используют эту информацию, рассылая фишинговые письма с поддельными уведомлениями об обновлениях прошивки или отзыве устройств. SafePal обнаружила и заблокировала более 30 таких сайтов. Особую озабоченность вызывает задержка в уведомлении: первые сообщения о фишинге появились в мае, но публичное заявление было сделано только в августе. Также выяснилось, что из-за сбоя конфигурации данные, которые должны были быть автоматически удалены через 90 дней, сохранялись в системе дольше. Этот инцидент повторяет ситуацию с Ledger в 2020 году и демонстрирует структурное противоречие: аппаратные кошельки защищают ключи, но процесс их продажи через интернет-магазины собирает личные данные клиентов, которые при утечке ставят под угрозу их безопасн...

Автор: Xiaobing

В сфере криптобезопасности существует нелогичное правило: иногда знать, сколько биткоинов есть у человека, опаснее, чем знать его приватный ключ.

16 августа производитель аппаратных кошельков SafePal опубликовал уведомление о безопасности, подтвердив, что в его плагине для проверки заказов была обнаружена уязвимость авторизации, которая привела к несанкционированному доступу к именам, электронным адресам, номерам телефонов, адресам доставки и истории покупок примерно 39 798 клиентов. Затронуты клиенты, совершившие заказы в период со 2 марта 2025 года по 11 апреля 2026 года.

SafePal в своем заявлении подчеркнул: приватные ключи, сид-фразы, пароли кошельков, номера банковских карт и данные удостоверений личности не пострадали. Архитектура холодного хранения работает в полностью изолированной среде и не связана с серверами электронной коммерции. Нет доказательств того, что кошельки или средства пользователей были напрямую скомпрометированы.

Компания также сообщила, что обнаружила и удалила более 30 фишинговых сайтов, связанных с этим инцидентом.

Почему список покупок страшнее пароля

Что сейчас есть у злоумышленников: реальные имена, номера мобильных телефонов, электронные адреса и домашние адреса почти 40 тысяч человек, которые точно покупали аппаратные холодные кошельки.

Ценность этих данных намного выше, чем при обычной утечке заказов с платформ электронной коммерции. Люди, купившие холодный кошелек, почти наверняка владеют криптоактивами, и, скорее всего, на значительные суммы. Пользователи, готовые платить за специализированное аппаратное обеспечение для хранения активов, обычно не являются мелкими инвесторами с несколькими сотнями долларов.

Злоумышленникам не нужно взламывать никакие устройства. Вот что они могут сделать:

Выдавать себя за службу поддержки SafePal, отправляя «уведомления об обновлении прошивки» или «отзыве устройства», содержащие реальные номера заказов и даты покупки. Поскольку информация о заказе в письме настоящая, пользователю будет легче поверить, что все письмо подлинное.

Отправлять физические письма или посылки на домашний адрес пользователя с поддельными QR-кодами или «заменяющими устройствами». SafePal в своем объявлении специально предупреждает «считать подозрительными любые неожиданные контакты или поставки оборудования, упоминающие записи о покупках SafePal», что указывает на то, что такие атаки уже происходили или прогнозируются.

Сопоставить раскрытые адреса, телефоны и электронную почту с аккаунтами в социальных сетях и адресами в блокчейне, чтобы составить более полный профиль пользователя. Как только будет подтверждено, что житель определенного адреса владеет большим количеством криптоактивов, физическое вторжение (так называемая «атака гаечным ключом») становится вариантом.

SafePal в своем FAQ также признает, что фишинговые атаки могут принимать различные формы, такие как «телефонные звонки, электронные письма, SMS, письма, предложения о возврате средств, запросы на обновление прошивки и поддельные обращения в службу поддержки». Длина этого списка сама по себе говорит о серьезности проблемы.

Три месяца молчания

Наиболее спорным в этом инциденте является временная шкала раскрытия информации.

SafePal на странице FAQ признает, что еще в мае получил сообщения от пользователей о фишинговых письмах, но изначально воспринял их как «изолированные инциденты». Только в июле была проведена полная проверка системы заказов, а в августе была определена основная причина и опубликовано заявление.

Между первым сообщением и публичным раскрытием прошло около трех месяцев. В течение этих трех месяцев злоумышленники уже использовали утекшие данные для отправки фишинговых писем, а SafePal подтвердил, что обнаружил и удалил более 30 фишинговых сайтов. То есть пользователи, не подозревая об этом, подвергались высокоточным социотехническим атакам в течение нескольких месяцев.

SafePal также раскрыл одну деталь: их процедура очистки данных (data-purge routine) перестала работать из-за ошибки конфигурации, в результате чего информация о старых заказах, которая должна была быть удалена через 90 дней, оставалась в системе. Это означает, что объем утекших данных может быть больше, чем обычно. Те данные, которые должны были быть уничтожены в соответствии с политикой конфиденциальности, выжили из-за ошибки в конфигурации, а затем были скомпрометированы.

Парадокс безопасности холодных кошельков

Инцидент с SafePal обнажил структурное противоречие в индустрии аппаратных кошельков.

Главное преимущество холодного кошелька — безопасность. Он защищает приватные ключи с помощью физической изоляции, не позволяя хакерам получить доступ к основным активам через сетевые атаки. Это обещание SafePal действительно выполнил — в данном случае была скомпрометирована система электронной коммерции, а не система кошелька.

Но холодные кошельки должны продаваться через каналы электронной коммерции, а эти каналы по своей природе требуют сбора реальных идентификационных данных пользователей: имени, адреса, телефона — для логистики. Как только эта информация попадает в руки злоумышленников, она точно указывает на то, «кто хранит крупные суммы криптоактивов».

Ledger в 2020 году пережил практически идентичный инцидент: были скомпрометированы имена, электронные адреса, телефоны и адреса около 270 тысяч клиентов. После утечки жертвы сообщили о большом количестве высокоточных фишинговых писем и атак с перехватом SIM-карт. Некоторые пользователи даже получали угрозы смертью. Генеральный директор Ledger позже публично извинился, признав, что компания допустила ошибки в практике хранения данных и безопасности.

Теперь SafePal сталкивается с повторением того же урока, с той лишь разницей, что масштаб меньше (39,8 тыс. против 270 тыс.), но сценарий атак полностью совпадает.

Что вам следует делать?

SafePal в своем объявлении дает стандартные рекомендации по безопасности: не делитесь сид-фразой, не нажимайте на подозрительные ссылки, вводите адрес официального сайта вручную, а не переходите по ссылкам в письмах.

Но для пострадавших пользователей есть несколько более практичных шагов.

Самый срочный шаг — проверить, не получали ли вы уведомлений «об обновлении прошивки» или «отзыве устройства» от имени SafePal. Если вы уже вводили сид-фразу на подозрительной странице, немедленно создайте новый кошелек и переведите активы. SafePal в своем объявлении четко заявляет, что никогда не будет запрашивать сид-фразу по телефону, электронной почте или любым другим каналам.

Перейдите на специальную страницу проверки SafePal и с помощью номера заказа проверьте, находитесь ли вы в числе пострадавших. После подтверждения вы можете запросить удаление вашей личной информации. В течение следующих нескольких месяцев считайте подозрительными все физические письма и посылки, в которых упоминается SafePal или холодные кошельки. SafePal прямо заявляет, что никогда не отправляет физические письма.

Если ваш адрес доставки также является местом хранения криптоактивов, серьезно оцените меры физической безопасности. Это может показаться чрезмерной реакцией, но после инцидента с утечкой данных Ledger действительно были пользователи, которые столкнулись с угрозами из-за этих данных.

Криптоиндустрия потратила десять лет на обучение пользователей «хранить свои приватные ключи в безопасности». Урок от SafePal и Ledger показывает, что злоумышленники давно обошли приватные ключи — они нацеливаются на человека, который ими владеет. В тот момент, когда информация о том, «кто владеет криптоактивами», попадает в чужие руки, даже самое надежное холодное хранилище не может обеспечить защиту.

Самое слабое звено в цепи безопасности — это никогда не чип или криптография, а человек.

Трендовые криптовалюты

Связанные с этим вопросы

QКакие данные клиентов были скомпрометированы в результате инцидента с SafePal?

AВ результате инцидента с авторизацией в плагине для отслеживания заказов SafePal были несанкционированно доступны данные около 39 798 клиентов, включая их имена, адреса электронной почты, номера телефонов, физические адреса доставки и историю покупок. Данные относились к заказам, сделанным в период со 2 марта 2025 года по 11 апреля 2026 года.

QПочему утечка данных о покупке аппаратного кошелька считается особенно опасной, даже если приватные ключи в безопасности?

AЭта утечка особенно опасна, потому что она точно идентифицирует людей, владеющих криптоактивами, причем, вероятно, значительными суммами, раз они приобрели отдельное аппаратное устройство для их хранения. Злоумышленники могут использовать реальные данные заказа для целевых фишинговых атак, социальной инженерии (например, под видом службы поддержки), отправки поддельных писем или устройств по физическому адресу, а также для составления профиля жертвы, что потенциально может привести к физическим атакам («атаке гаечным ключом»).

QКакой структурный парадокс в индустрии аппаратных кошельков выявил этот инцидент?

AИнцидент выявил структурный парадокс: основное преимущество аппаратного кошелька — безопасность через физическую изоляцию приватных ключей от интернета. Однако для продажи устройства через интернет-магазин необходимо собирать личные данные клиента (имя, адрес, телефон). Утечка этих данных из коммерческой системы сводит на нет преимущества безопасности самого кошелька, так как злоумышленники получают точную цель — человека, владеющего криптоактивами.

QКакие практические шаги должны предпринять пострадавшие пользователи согласно рекомендациям из статьи?

AПострадавшим пользователям следует: 1) Проверить, не получали ли они подозрительных писем об «обновлении прошивки» или «отзыве устройства» от имени SafePal. 2) Если вводили сид-фразу на подозрительных страницах, немедленно создать новый кошелек и перевести средства. 3) Проверить, входят ли их данные в число скомпрометированных, на специальной странице проверки SafePal, и запросить удаление личной информации. 4) В ближайшие месяца рассматривать любую почту или посылки, связанные с SafePal, как подозрительные. 5) Оценить физическую безопасность, если адрес доставки совпадает с местом хранения активов.

QЧто статья говорит о сроках раскрытия информации об инциденте компанией SafePal?

AСтатья критикует временную шкалу раскрытия информации. SafePal признала, что первые сообщения о фишинговых письмах поступили от пользователей еще в мае, но компания изначально сочла их «изолированными инцидентами». Полномасштабная проверка системы заказов началась только в июле, а публичное уведомление было опубликовано в августе. Таким образом, между первым сигналом и официальным объявлением прошло около трех месяцев, в течение которых пользователи подвергались целевым атакам, не зная об утечке.

Похожее

Исследователь OpenAI: 100% кода доверены ИИ, Claude переписывает Python-библиотеку

Исследователь OpenAI заявил, что 100% кода теперь пишется с помощью ИИ. Основатель Rails DHH использовал Claude Code для полного переписывания Python-библиотеки TerminalTextEffects на Rust всего за 3 часа. Результат: время запуска сократилось с 87 мс до 2 мс, а производительность выросла в 9,6 раза. DHH, ранее выступавший против полной автоматизации программирования, теперь заявляет, что через пять лет почти никто не будет писать или читать код вручную. Он продемонстрировал, как 8 AI-агентов Claude автономно выполнили миграцию 21 тыс. строк кода, обойдясь в 1100 млн токенов, без его вмешательства. Аналогичный масштабный проект — миграция кодовой базы Bun с Zig на Rust (миллион строк кода) — был выполнен за две недели. Эксперты считают, что будущее программирования смещается от написания кода к постановке задач, проектированию систем и контролю качества работы ИИ. Ключевыми навыками станут способность определять, что именно нужно создать, и формулировать корректные требования.

marsbit6 мин. назад

Исследователь OpenAI: 100% кода доверены ИИ, Claude переписывает Python-библиотеку

marsbit6 мин. назад

Интерпретация отчета Morgan Stanley: Отсутствие долгосрочных соглашений на традиционную память не обязательно плохо, DDR4 и SLC NAND находятся в самом сильном цикле роста цен

В отчете Morgan Stanley от 14 августа 2026 года указывается, что отсутствие долгосрочных соглашений (LTA) с фиксированными ценами для традиционных чипов памяти, таких как DDR4, SLC NAND и NOR Flash, является преимуществом в текущем цикле роста цен. Это дает производителям большую гибкость в ценообразовании для полного использования преимуществ дефицита. Ключевые выводы: 1. **DDR4**: Рост цен, как ожидается, продолжится: +50% в 3 кв. 2026 и >10% в 4 кв. 2026. Спрос подпитывается не только серверами, но и потребительской электроникой, в то время как крупные производители сворачивают выпуск. 2. **SLC NAND**: Наиболее уверенный прогноз по росту цен — более 50% в 3 и 4 кв. 2026. Дефицит предложения из-за ограниченных мощностей и миграции спроса с MLC может продлить рост цен до 1-й половины 2027 года. 3. **NOR Flash**: После недавнего повышения ожидается дальнейший рост цен в 4 кв. 2026, импульс сохранится до 1-й половины 2027. Спрос поддерживается промышленным, автомобильным сегментами и периферийными AI-устройствами. Morgan Stanley повысил прогнозы прибыли для ряда компаний: Macronix, GigaDevice, Winbond и Powerchip. Предпочтительным активом названа AP Memory. Аналитики считают, что рынок недооценивает устойчивость текущего восходящего цикла в сегменте традиционной памяти.

marsbit6 мин. назад

Интерпретация отчета Morgan Stanley: Отсутствие долгосрочных соглашений на традиционную память не обязательно плохо, DDR4 и SLC NAND находятся в самом сильном цикле роста цен

marsbit6 мин. назад

Исследователь OpenAI раскрывает временную шкалу появления ИСИ: большая часть уже стала реальностью

2025年4月, бывшие исследователи OpenAI опубликовали документ «AI 2027», предсказывающий развитие искусственного интеллекта до возникновения сверхразума (ASI). Независимый проект AI 2027 Tracker отслеживает 53 конкретных прогноза. По текущим данным, 51% предсказаний уже подтвердились, опережают график или выполняются в срок. Некоторые тревожные прогнозы, например, получение ИИ возможностей уровня лучших хакеров (Anthropic Claude, 2026 г.) и заключение крупных контрактов ИИ-лабораторий с Пентагоном (2025 г.), реализовались раньше срока. Ключевой механизм ускорения — рекурсивное самоулучшение (RSI), когда ИИ ускоряет разработку следующего поколения ИИ. Пока этот цикл не замкнут: текущий рост производительности разработки (~9%) ниже необходимого порога (~15%). Однако базовые показатели, такие как «временной горизонт» автономной работы ИИ, быстро растут (удваиваются каждые 3 месяца). Таким образом, хотя до полноценного RSI и ASI остаётся критический шаг, основные тенденции и многие риски, описанные в отчёте, уже материализуются.

marsbit13 мин. назад

Исследователь OpenAI раскрывает временную шкалу появления ИСИ: большая часть уже стала реальностью

marsbit13 мин. назад

Раскрываем, куда пошли 112 миллиардов долларов финансирования за полгода: Самые ценные активы криптоиндустрии смещаются от кода к лицензиям

Анализ 377 раундов финансирования в криптоиндустрии на сумму $112 млрд в первой половине 2026 года показал ключевую тенденцию: весь капитал направляется в бизнесы, требующие регулирующих лицензий. Топ-3 сектора: платежи и стейблкоины ($37 млрд), рынки прогнозов ($20 млрд), биржи и торговые платформы ($17 млрд). Институциональный капитал сменил логику оценки: теперь ключевым активом становится не технологический код, а лицензия, которая служит конкурентным рвом. Получение разрешений, таких как MiCA в ЕС или VARA в Дубае, занимает 18-24 месяца и стоит миллионы, что создает высокий барьер для копирования. Эволюция финансирования прошла путь от протоколов и DeFi (2020-2021) к бизнесам с реальной выручкой (2022-2023), а теперь — к проектам с правом на легальную деятельность. Это повторяет путь традиционного финтеха, где, как и в случае со Stripe, главной ценностью становится глобальная комплаенс-способность, а не только технология. При этом данные по пользовательской активности показывают разделение: институциональные деньги идут в регулируемые централизованные бизнесы, а розничные пользователи остаются в безлицензионных децентрализованных приложениях (DeFi, DEX). Такие проекты, как Uniswap или Aave, продолжают расти по объему TVL и числу активных адресов без VC-финансирования. Таким образом, в индустрии переопределяется понятие ценности: если раньше самой ценной собственностью был открытый код, то теперь это — регулируемое разрешение на деятельность. Для стартапов, ищущих институциональные инвестиции, приоритетом стал не прототип, а лицензия.

marsbit14 мин. назад

Раскрываем, куда пошли 112 миллиардов долларов финансирования за полгода: Самые ценные активы криптоиндустрии смещаются от кода к лицензиям

marsbit14 мин. назад

Ся Цзоцюань: готовится собрать пятый IPO

Акции полупроводниковой компании Taoren Semiconductor зарегистрированы для консультаций, что указывает на ее планы по выходу на IPO на ChiNext. Основанная в 2015 году ветераном отрасли Гуань И, компания специализируется на высокопроизводительных аналоговых и аналого-цифровых гибридных чипах для телекоммуникаций и автомобилей. С момента основания она привлекла 12 раундов финансирования на общую сумму более 1 млрд юаней от таких инвесторов, как государственные фонды, Shenzhen Capital Group, Hillhouse и BYD. Особого внимания заслуживает участие известного ангельского инвестора Ся Цзоцюаня, соучредителя BYD. Его компания Zhengyuan Capital, первый институциональный инвестор Taoren (2018 г.), владеет 6,7% акций, а сам Ся прямо или косвенно контролирует 5,3%. Успешное IPO Taoren станет пятым выходом на биржу для портфеля Ся Цзоцюаня после BYD, Ubtech, Yutaiwei и Shangshui Intelligent. Компания достигла значительных успехов в области импортозамещения, ее продукты используются в оборудовании ведущих национальных телекоммуникационных компаний. Выручка с 2022 по 2024 год росла более чем на 80% в год.

marsbit16 мин. назад

Ся Цзоцюань: готовится собрать пятый IPO

marsbit16 мин. назад

Торговля

Спот

Популярные статьи

Как купить DATA

Добро пожаловать на HTX.com! Мы сделали приобретение DATA Network (DATA) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки DATA Network (DATA).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение DATA Network (DATA)После приобретения вами DATA Network (DATA) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля DATA Network (DATA)С легкостью торгуйте DATA Network (DATA) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

586 просмотров всегоОпубликовано 2026.07.01Обновлено 2026.07.01

Как купить DATA

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на DATA (DATA) представлены ниже.

活动图片