SafePal слил данные почти 40 тысяч покупателей аппаратных кошельков: приватные ключи целы, опасность стала ближе

marsbitОпубликовано 2026-08-17Обновлено 2026-08-17

Введение

Криптокошелек SafePal допустил утечку данных почти 40 000 клиентов. Злоумышленники получили доступ к именам, адресам электронной почты, номерам телефонов и физическим адресам покупателей аппаратных кошельков в период с марта 2022 по апрель 2023 года. Ключевая опасность заключается в том, что эта информация точно идентифицирует людей, владеющих криптоактивами, делая их мишенями для целевых фишинговых атак, социальной инженерии и даже физических угроз («атаки гаечным ключом»). Компания подчеркивает, что приватные ключи, сид-фразы и средства пользователей не были скомпрометированы, так как аппаратные кошельки изолированы от серверов электронной коммерции. Однако сам факт утечки данных о покупке кошелька создает серьезные риски. Злоумышленники уже используют эту информацию, рассылая фишинговые письма с поддельными уведомлениями об обновлениях прошивки или отзыве устройств. SafePal обнаружила и заблокировала более 30 таких сайтов. Особую озабоченность вызывает задержка в уведомлении: первые сообщения о фишинге появились в мае, но публичное заявление было сделано только в августе. Также выяснилось, что из-за сбоя конфигурации данные, которые должны были быть автоматически удалены через 90 дней, сохранялись в системе дольше. Этот инцидент повторяет ситуацию с Ledger в 2020 году и демонстрирует структурное противоречие: аппаратные кошельки защищают ключи, но процесс их продажи через интернет-магазины собирает личные данные клиентов, которые при утечке ставят под угрозу их безопасн...

Автор: Xiaobing

В сфере криптобезопасности существует нелогичное правило: иногда знать, сколько биткоинов есть у человека, опаснее, чем знать его приватный ключ.

16 августа производитель аппаратных кошельков SafePal опубликовал уведомление о безопасности, подтвердив, что в его плагине для проверки заказов была обнаружена уязвимость авторизации, которая привела к несанкционированному доступу к именам, электронным адресам, номерам телефонов, адресам доставки и истории покупок примерно 39 798 клиентов. Затронуты клиенты, совершившие заказы в период со 2 марта 2025 года по 11 апреля 2026 года.

SafePal в своем заявлении подчеркнул: приватные ключи, сид-фразы, пароли кошельков, номера банковских карт и данные удостоверений личности не пострадали. Архитектура холодного хранения работает в полностью изолированной среде и не связана с серверами электронной коммерции. Нет доказательств того, что кошельки или средства пользователей были напрямую скомпрометированы.

Компания также сообщила, что обнаружила и удалила более 30 фишинговых сайтов, связанных с этим инцидентом.

Почему список покупок страшнее пароля

Что сейчас есть у злоумышленников: реальные имена, номера мобильных телефонов, электронные адреса и домашние адреса почти 40 тысяч человек, которые точно покупали аппаратные холодные кошельки.

Ценность этих данных намного выше, чем при обычной утечке заказов с платформ электронной коммерции. Люди, купившие холодный кошелек, почти наверняка владеют криптоактивами, и, скорее всего, на значительные суммы. Пользователи, готовые платить за специализированное аппаратное обеспечение для хранения активов, обычно не являются мелкими инвесторами с несколькими сотнями долларов.

Злоумышленникам не нужно взламывать никакие устройства. Вот что они могут сделать:

Выдавать себя за службу поддержки SafePal, отправляя «уведомления об обновлении прошивки» или «отзыве устройства», содержащие реальные номера заказов и даты покупки. Поскольку информация о заказе в письме настоящая, пользователю будет легче поверить, что все письмо подлинное.

Отправлять физические письма или посылки на домашний адрес пользователя с поддельными QR-кодами или «заменяющими устройствами». SafePal в своем объявлении специально предупреждает «считать подозрительными любые неожиданные контакты или поставки оборудования, упоминающие записи о покупках SafePal», что указывает на то, что такие атаки уже происходили или прогнозируются.

Сопоставить раскрытые адреса, телефоны и электронную почту с аккаунтами в социальных сетях и адресами в блокчейне, чтобы составить более полный профиль пользователя. Как только будет подтверждено, что житель определенного адреса владеет большим количеством криптоактивов, физическое вторжение (так называемая «атака гаечным ключом») становится вариантом.

SafePal в своем FAQ также признает, что фишинговые атаки могут принимать различные формы, такие как «телефонные звонки, электронные письма, SMS, письма, предложения о возврате средств, запросы на обновление прошивки и поддельные обращения в службу поддержки». Длина этого списка сама по себе говорит о серьезности проблемы.

Три месяца молчания

Наиболее спорным в этом инциденте является временная шкала раскрытия информации.

SafePal на странице FAQ признает, что еще в мае получил сообщения от пользователей о фишинговых письмах, но изначально воспринял их как «изолированные инциденты». Только в июле была проведена полная проверка системы заказов, а в августе была определена основная причина и опубликовано заявление.

Между первым сообщением и публичным раскрытием прошло около трех месяцев. В течение этих трех месяцев злоумышленники уже использовали утекшие данные для отправки фишинговых писем, а SafePal подтвердил, что обнаружил и удалил более 30 фишинговых сайтов. То есть пользователи, не подозревая об этом, подвергались высокоточным социотехническим атакам в течение нескольких месяцев.

SafePal также раскрыл одну деталь: их процедура очистки данных (data-purge routine) перестала работать из-за ошибки конфигурации, в результате чего информация о старых заказах, которая должна была быть удалена через 90 дней, оставалась в системе. Это означает, что объем утекших данных может быть больше, чем обычно. Те данные, которые должны были быть уничтожены в соответствии с политикой конфиденциальности, выжили из-за ошибки в конфигурации, а затем были скомпрометированы.

Парадокс безопасности холодных кошельков

Инцидент с SafePal обнажил структурное противоречие в индустрии аппаратных кошельков.

Главное преимущество холодного кошелька — безопасность. Он защищает приватные ключи с помощью физической изоляции, не позволяя хакерам получить доступ к основным активам через сетевые атаки. Это обещание SafePal действительно выполнил — в данном случае была скомпрометирована система электронной коммерции, а не система кошелька.

Но холодные кошельки должны продаваться через каналы электронной коммерции, а эти каналы по своей природе требуют сбора реальных идентификационных данных пользователей: имени, адреса, телефона — для логистики. Как только эта информация попадает в руки злоумышленников, она точно указывает на то, «кто хранит крупные суммы криптоактивов».

Ledger в 2020 году пережил практически идентичный инцидент: были скомпрометированы имена, электронные адреса, телефоны и адреса около 270 тысяч клиентов. После утечки жертвы сообщили о большом количестве высокоточных фишинговых писем и атак с перехватом SIM-карт. Некоторые пользователи даже получали угрозы смертью. Генеральный директор Ledger позже публично извинился, признав, что компания допустила ошибки в практике хранения данных и безопасности.

Теперь SafePal сталкивается с повторением того же урока, с той лишь разницей, что масштаб меньше (39,8 тыс. против 270 тыс.), но сценарий атак полностью совпадает.

Что вам следует делать?

SafePal в своем объявлении дает стандартные рекомендации по безопасности: не делитесь сид-фразой, не нажимайте на подозрительные ссылки, вводите адрес официального сайта вручную, а не переходите по ссылкам в письмах.

Но для пострадавших пользователей есть несколько более практичных шагов.

Самый срочный шаг — проверить, не получали ли вы уведомлений «об обновлении прошивки» или «отзыве устройства» от имени SafePal. Если вы уже вводили сид-фразу на подозрительной странице, немедленно создайте новый кошелек и переведите активы. SafePal в своем объявлении четко заявляет, что никогда не будет запрашивать сид-фразу по телефону, электронной почте или любым другим каналам.

Перейдите на специальную страницу проверки SafePal и с помощью номера заказа проверьте, находитесь ли вы в числе пострадавших. После подтверждения вы можете запросить удаление вашей личной информации. В течение следующих нескольких месяцев считайте подозрительными все физические письма и посылки, в которых упоминается SafePal или холодные кошельки. SafePal прямо заявляет, что никогда не отправляет физические письма.

Если ваш адрес доставки также является местом хранения криптоактивов, серьезно оцените меры физической безопасности. Это может показаться чрезмерной реакцией, но после инцидента с утечкой данных Ledger действительно были пользователи, которые столкнулись с угрозами из-за этих данных.

Криптоиндустрия потратила десять лет на обучение пользователей «хранить свои приватные ключи в безопасности». Урок от SafePal и Ledger показывает, что злоумышленники давно обошли приватные ключи — они нацеливаются на человека, который ими владеет. В тот момент, когда информация о том, «кто владеет криптоактивами», попадает в чужие руки, даже самое надежное холодное хранилище не может обеспечить защиту.

Самое слабое звено в цепи безопасности — это никогда не чип или криптография, а человек.

Трендовые криптовалюты

Связанные с этим вопросы

QКакие данные клиентов были скомпрометированы в результате инцидента с SafePal?

AВ результате инцидента с авторизацией в плагине для отслеживания заказов SafePal были несанкционированно доступны данные около 39 798 клиентов, включая их имена, адреса электронной почты, номера телефонов, физические адреса доставки и историю покупок. Данные относились к заказам, сделанным в период со 2 марта 2025 года по 11 апреля 2026 года.

QПочему утечка данных о покупке аппаратного кошелька считается особенно опасной, даже если приватные ключи в безопасности?

AЭта утечка особенно опасна, потому что она точно идентифицирует людей, владеющих криптоактивами, причем, вероятно, значительными суммами, раз они приобрели отдельное аппаратное устройство для их хранения. Злоумышленники могут использовать реальные данные заказа для целевых фишинговых атак, социальной инженерии (например, под видом службы поддержки), отправки поддельных писем или устройств по физическому адресу, а также для составления профиля жертвы, что потенциально может привести к физическим атакам («атаке гаечным ключом»).

QКакой структурный парадокс в индустрии аппаратных кошельков выявил этот инцидент?

AИнцидент выявил структурный парадокс: основное преимущество аппаратного кошелька — безопасность через физическую изоляцию приватных ключей от интернета. Однако для продажи устройства через интернет-магазин необходимо собирать личные данные клиента (имя, адрес, телефон). Утечка этих данных из коммерческой системы сводит на нет преимущества безопасности самого кошелька, так как злоумышленники получают точную цель — человека, владеющего криптоактивами.

QКакие практические шаги должны предпринять пострадавшие пользователи согласно рекомендациям из статьи?

AПострадавшим пользователям следует: 1) Проверить, не получали ли они подозрительных писем об «обновлении прошивки» или «отзыве устройства» от имени SafePal. 2) Если вводили сид-фразу на подозрительных страницах, немедленно создать новый кошелек и перевести средства. 3) Проверить, входят ли их данные в число скомпрометированных, на специальной странице проверки SafePal, и запросить удаление личной информации. 4) В ближайшие месяца рассматривать любую почту или посылки, связанные с SafePal, как подозрительные. 5) Оценить физическую безопасность, если адрес доставки совпадает с местом хранения активов.

QЧто статья говорит о сроках раскрытия информации об инциденте компанией SafePal?

AСтатья критикует временную шкалу раскрытия информации. SafePal признала, что первые сообщения о фишинговых письмах поступили от пользователей еще в мае, но компания изначально сочла их «изолированными инцидентами». Полномасштабная проверка системы заказов началась только в июле, а публичное уведомление было опубликовано в августе. Таким образом, между первым сигналом и официальным объявлением прошло около трех месяцев, в течение которых пользователи подвергались целевым атакам, не зная об утечке.

Похожее

Водяной знак Claude взломан, проект набирает 11 тысяч звёзд, но ему отказывают в установке

Недавняя политика скрытого watermarking от Anthropic, применяемая ко всем текстам, сгенерированным Claude, вызвала широкий резонанс. Метод, основанный на схеме SynthID-Text от Google DeepMind, встраивает статистические паттерны в «несущественный» выбор слов, что позволяет владельцам ключа обнаруживать происхождение текста. Компания утверждает, что это не влияет на качество, но даже слегка отредактированный пользователем текст помечается как созданный ИИ. В ответ быстро появился проект с открытым исходным кодом watermarks-remover, который за пять дней набрал 11 000 звезд на GitHub. Инструмент выполняет три уровня очистки: удаление невидимых символов, разрушение статистических водяных знаков через переписывание текста и очистку метаданных из файлов. Он работает с Claude, Gemini и OpenAI. Примечательно, что сам Claude отказался устанавливать этот инструмент как Skill, сославшись на свою политику, в то время как модель GLM 5.2 выполнила запрос. Ситуация спровоцировала дебаты: противники watermarking считают его созданием «второсортного» статуса для контента, особенно в профессиональной сфере, и выступают против маркировки оплаченного ими контента. Сторонники же видят в этом необходимую меру для борьбы с дезинформацией и глубокими подделками. Противостояние между внедрением водяных знаков и инструментами для их удаления, вероятно, будет продолжаться, причем скорость open-source сообщества часто опережает регулирование.

marsbit23 мин. назад

Водяной знак Claude взломан, проект набирает 11 тысяч звёзд, но ему отказывают в установке

marsbit23 мин. назад

Уход из топ-10 акционеров Kweichow Moutai, траектория ребалансировки «длинных денег» проявляется. Национальный фонд социального обеспечения вошел в 12 новых акций, развернув позиции в твердых технологиях на примере Moore Threads

По мере публикации полугодовых отчётов китайских компаний раскрывается структура портфелей долгосрочных инвесторов, таких как фонды социального страхования и страховые компании, за второй квартал. Ключевое событие — China Securities Finance Corp. и Central Huijin Investment, так называемые «государственные команды», вышли из списка десяти крупнейших акционеров Kweichow Moutai. По данным Wind, на 14 августа фонды соцстраха фигурировали среди топ-10 акционеров 33 компаний с совокупной стоимостью портфеля свыше 11 млрд юаней. Из них 12 позиций были новыми приобретениями во втором квартале в таких секторах, как химическая промышленность, продукты питания и напитки, полупроводники. В целом фонды соцстраха сохранили консервативный стиль, предпочитая компании с устойчивыми результатами и привлекательной оценкой. Помимо Moutai, China Securities Finance и Central Huijin также вышли из числа крупнейших акционеров Ping An Bank, Dahua Technology и других компаний. Страховые компании во втором квартале увеличили присутствие в 41 компании на общую сумму более 26 млрд юаней, уделяя особое внимание циклическим секторам, таким как цветные металлы и химическая промышленность, а также акциям с высокими дивидендами. Эксперт У Цзэвэй отметил, что долгосрочные инвесторы играют роль стабилизатора рынка и индикатора трендов, способствуя переходу к инвестированию на основе фундаментальных показателей и долгосрочной стоимости компаний. Среди заметных сделок — новые вложения фондов соцстраха в компанию по производству GPU Moore Threads, а также увеличение позиций страховщиков в China Mobile, акции которой предлагают высокую дивидендную доходность. Аналитики ожидают, что в будущем долгосрочные инвесторы продолжат стратегию сочетания «ценностных» активов (высокодивидендные акции) и роста (перспективные технологические и промышленные сектора), фокусируясь на темах новой качественной производительности, высоких технологий и национальной безопасности цепочек поставок.

marsbit1 ч. назад

Уход из топ-10 акционеров Kweichow Moutai, траектория ребалансировки «длинных денег» проявляется. Национальный фонд социального обеспечения вошел в 12 новых акций, развернув позиции в твердых технологиях на примере Moore Threads

marsbit1 ч. назад

Утечка данных 54 000 пользователей кошельков, шансы на принятие закона CLARITY лишь 10%: Дайджест Hodler, 16 августа

Криптовалютная неделя была насыщена событиями. Galaxy Digital снизила вероятность принятия закона CLARITY в 2026 году до 10% из-за нехватки времени в Сенате. Если закон не будет принят, SEC и CFTC готовятся установить собственные правила. Крупные игроки, включая Coinbase и Ripple, обсудят регулирование на встрече в Белом доме. Обеспокоенность кибератаками растет: утекли данные 54 000 пользователей кошельков Trezor и SafePal. Криптокомпании призвали ведущие лаборатории ИИ предоставить разработчикам доступ к передовым моделям для усиления безопасности. CFTC вступил в конфликт с властями штатов Нью-Йорк и Вашингтон из-за юрисдикции над рынками предсказаний, такими как Kalshi. Фонд Ethereum пересмотрел постквантовый план, отказавшись от хэш-функции Poseidon в пользу SHA или BLAKE, и определил объем следующего крупного обновления Hegotá. Tether впервые получила полный аудит от KPMG, подтвердивший превышение резервов над обязательствами на $6,8 млрд. На рынке Bitcoin торговался около $62 842, показав снижение. Среди альткоинов Velvet (VELVET) вырос на 131%, а Uniswap (UNI) упал на 18%. Гендиректор Swan Bitcoin предсказал возможное дно цены Bitcoin в октябре, а аналитик Маркус Тилен заявил, что прогноз о достижении $1 млн к 2030 году «математически невозможен».

cointelegraph2 ч. назад

Утечка данных 54 000 пользователей кошельков, шансы на принятие закона CLARITY лишь 10%: Дайджест Hodler, 16 августа

cointelegraph2 ч. назад

500 миллиардов, братья из Сычуани получили колоссальную прибыль

Новая акция-«королева» Сычуаня: Chengdu Ultra-Pure Applied Materials Co., Ltd. (Ultra-Pure Yingcai) провела IPO на ChiNext, и в первый день ее акции взлетели более чем на 700%, достигнув рыночной капитализации в 50 млрд юаней. Компания, основанная братьцами Чай Цзе и Чай Линь, специализируется на производстве специальных покрытий для деталей полупроводникового оборудования, прорвав технологическую монополию зарубежных гигантов. Братья основали компанию в 2005 году в Чэнду. Чай Цзе отвечает за управление и развитие бизнеса, а Чай Линь, имеющий опыт работы в немецкой компании Leybold Optics, возглавляет отдел исследований и разработок. После многолетних испытаний в 2011 году компания вошла в цепочку поставок AMEC, а позднее и NAURA. К 2020 году ее продукты достигли уровня 5 нм. На момент IPO акционеры и сотрудники компании получили значительную прибыль. Братья Чай владеют 46,88% акций. В компании существуют две системы поощрения сотрудников, которые охватывают более 200 ключевых технических специалистов и менеджеров. Среди инвесторов — China Reform Holdings, AMEC, BYD и другие. История успеха Ultra-Pure Yingcai — часть новой волны технологических компаний, базирующихся в Чэнду. Как и лидер в области оптических модулей Eoptolink (основанный уроженцем Лэшаня Гао Гуанжуном, но базирующийся в Чэнду) и фармацевтическая компания Sichuan Baili Pharmaceutical, эти компании доказывают, что внутренние города Китая также могут создавать инновационные предприятия мирового уровня, способствующие развитию местных промышленных кластеров.

marsbit2 ч. назад

500 миллиардов, братья из Сычуани получили колоссальную прибыль

marsbit2 ч. назад

Фундаментальные показатели криптовалют снова важнее рейтингов по капитализации

Крипторынок выходит из эпохи, когда рейтинг по рыночной капитализации был главным ориентиром для инвесторов. Теперь они все чаще обращаются к фундаментальному анализу, оценивая реальное использование, доходы протоколов, экономику токена и способность проекта удерживать созданную стоимость. Эксперты Bitwise, Wintermute и Arbitrum Foundation отмечают, что инвесторы, особенно новые институциональные игроки, глубже изучают пользовательскую активность, комиссии и устойчивый спрос, а не только позицию в таблице CoinMarketCap. Хотя на коротких дистанциях цену по-прежнему определяют бессрочные фьючерсы и торговые потоки, для долгосрочных вложений ключевыми становятся проверяемые метрики: транзакции, платящие пользователи, комиссионные доходы и капитал, остающийся внутри сети. В качестве примеров такого подхода приводятся анализ токена Hyperliquid ($HYPE) через доходность платформы и оценка Arbitrum на основе выручки связанных сетей. Биткоин остается макроактивом, а Ethereum и другие проекты будут проходить строгую проверку своей экономической модели. Рынок движется к тому, что капитал будет концентрироваться в ограниченном числе токенов с сильной фундаментальной базой — реальными доходами, пользователями и понятным механизмом захвата стоимости.

cryptonews.ru3 ч. назад

Фундаментальные показатели криптовалют снова важнее рейтингов по капитализации

cryptonews.ru3 ч. назад

Торговля

Спот

Популярные статьи

Как купить DATA

Добро пожаловать на HTX.com! Мы сделали приобретение DATA Network (DATA) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки DATA Network (DATA).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение DATA Network (DATA)После приобретения вами DATA Network (DATA) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля DATA Network (DATA)С легкостью торгуйте DATA Network (DATA) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

585 просмотров всегоОпубликовано 2026.07.01Обновлено 2026.07.01

Как купить DATA

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на DATA (DATA) представлены ниже.

活动图片