Автор: Xiaobing
В сфере криптобезопасности существует нелогичное правило: иногда знать, сколько биткоинов есть у человека, опаснее, чем знать его приватный ключ.
16 августа производитель аппаратных кошельков SafePal опубликовал уведомление о безопасности, подтвердив, что в его плагине для проверки заказов была обнаружена уязвимость авторизации, которая привела к несанкционированному доступу к именам, электронным адресам, номерам телефонов, адресам доставки и истории покупок примерно 39 798 клиентов. Затронуты клиенты, совершившие заказы в период со 2 марта 2025 года по 11 апреля 2026 года.
SafePal в своем заявлении подчеркнул: приватные ключи, сид-фразы, пароли кошельков, номера банковских карт и данные удостоверений личности не пострадали. Архитектура холодного хранения работает в полностью изолированной среде и не связана с серверами электронной коммерции. Нет доказательств того, что кошельки или средства пользователей были напрямую скомпрометированы.
Компания также сообщила, что обнаружила и удалила более 30 фишинговых сайтов, связанных с этим инцидентом.
Почему список покупок страшнее пароля
Что сейчас есть у злоумышленников: реальные имена, номера мобильных телефонов, электронные адреса и домашние адреса почти 40 тысяч человек, которые точно покупали аппаратные холодные кошельки.
Ценность этих данных намного выше, чем при обычной утечке заказов с платформ электронной коммерции. Люди, купившие холодный кошелек, почти наверняка владеют криптоактивами, и, скорее всего, на значительные суммы. Пользователи, готовые платить за специализированное аппаратное обеспечение для хранения активов, обычно не являются мелкими инвесторами с несколькими сотнями долларов.
Злоумышленникам не нужно взламывать никакие устройства. Вот что они могут сделать:
Выдавать себя за службу поддержки SafePal, отправляя «уведомления об обновлении прошивки» или «отзыве устройства», содержащие реальные номера заказов и даты покупки. Поскольку информация о заказе в письме настоящая, пользователю будет легче поверить, что все письмо подлинное.
Отправлять физические письма или посылки на домашний адрес пользователя с поддельными QR-кодами или «заменяющими устройствами». SafePal в своем объявлении специально предупреждает «считать подозрительными любые неожиданные контакты или поставки оборудования, упоминающие записи о покупках SafePal», что указывает на то, что такие атаки уже происходили или прогнозируются.
Сопоставить раскрытые адреса, телефоны и электронную почту с аккаунтами в социальных сетях и адресами в блокчейне, чтобы составить более полный профиль пользователя. Как только будет подтверждено, что житель определенного адреса владеет большим количеством криптоактивов, физическое вторжение (так называемая «атака гаечным ключом») становится вариантом.
SafePal в своем FAQ также признает, что фишинговые атаки могут принимать различные формы, такие как «телефонные звонки, электронные письма, SMS, письма, предложения о возврате средств, запросы на обновление прошивки и поддельные обращения в службу поддержки». Длина этого списка сама по себе говорит о серьезности проблемы.
Три месяца молчания
Наиболее спорным в этом инциденте является временная шкала раскрытия информации.
SafePal на странице FAQ признает, что еще в мае получил сообщения от пользователей о фишинговых письмах, но изначально воспринял их как «изолированные инциденты». Только в июле была проведена полная проверка системы заказов, а в августе была определена основная причина и опубликовано заявление.
Между первым сообщением и публичным раскрытием прошло около трех месяцев. В течение этих трех месяцев злоумышленники уже использовали утекшие данные для отправки фишинговых писем, а SafePal подтвердил, что обнаружил и удалил более 30 фишинговых сайтов. То есть пользователи, не подозревая об этом, подвергались высокоточным социотехническим атакам в течение нескольких месяцев.
SafePal также раскрыл одну деталь: их процедура очистки данных (data-purge routine) перестала работать из-за ошибки конфигурации, в результате чего информация о старых заказах, которая должна была быть удалена через 90 дней, оставалась в системе. Это означает, что объем утекших данных может быть больше, чем обычно. Те данные, которые должны были быть уничтожены в соответствии с политикой конфиденциальности, выжили из-за ошибки в конфигурации, а затем были скомпрометированы.
Парадокс безопасности холодных кошельков
Инцидент с SafePal обнажил структурное противоречие в индустрии аппаратных кошельков.
Главное преимущество холодного кошелька — безопасность. Он защищает приватные ключи с помощью физической изоляции, не позволяя хакерам получить доступ к основным активам через сетевые атаки. Это обещание SafePal действительно выполнил — в данном случае была скомпрометирована система электронной коммерции, а не система кошелька.
Но холодные кошельки должны продаваться через каналы электронной коммерции, а эти каналы по своей природе требуют сбора реальных идентификационных данных пользователей: имени, адреса, телефона — для логистики. Как только эта информация попадает в руки злоумышленников, она точно указывает на то, «кто хранит крупные суммы криптоактивов».
Ledger в 2020 году пережил практически идентичный инцидент: были скомпрометированы имена, электронные адреса, телефоны и адреса около 270 тысяч клиентов. После утечки жертвы сообщили о большом количестве высокоточных фишинговых писем и атак с перехватом SIM-карт. Некоторые пользователи даже получали угрозы смертью. Генеральный директор Ledger позже публично извинился, признав, что компания допустила ошибки в практике хранения данных и безопасности.
Теперь SafePal сталкивается с повторением того же урока, с той лишь разницей, что масштаб меньше (39,8 тыс. против 270 тыс.), но сценарий атак полностью совпадает.
Что вам следует делать?
SafePal в своем объявлении дает стандартные рекомендации по безопасности: не делитесь сид-фразой, не нажимайте на подозрительные ссылки, вводите адрес официального сайта вручную, а не переходите по ссылкам в письмах.
Но для пострадавших пользователей есть несколько более практичных шагов.
Самый срочный шаг — проверить, не получали ли вы уведомлений «об обновлении прошивки» или «отзыве устройства» от имени SafePal. Если вы уже вводили сид-фразу на подозрительной странице, немедленно создайте новый кошелек и переведите активы. SafePal в своем объявлении четко заявляет, что никогда не будет запрашивать сид-фразу по телефону, электронной почте или любым другим каналам.
Перейдите на специальную страницу проверки SafePal и с помощью номера заказа проверьте, находитесь ли вы в числе пострадавших. После подтверждения вы можете запросить удаление вашей личной информации. В течение следующих нескольких месяцев считайте подозрительными все физические письма и посылки, в которых упоминается SafePal или холодные кошельки. SafePal прямо заявляет, что никогда не отправляет физические письма.
Если ваш адрес доставки также является местом хранения криптоактивов, серьезно оцените меры физической безопасности. Это может показаться чрезмерной реакцией, но после инцидента с утечкой данных Ledger действительно были пользователи, которые столкнулись с угрозами из-за этих данных.
Криптоиндустрия потратила десять лет на обучение пользователей «хранить свои приватные ключи в безопасности». Урок от SafePal и Ledger показывает, что злоумышленники давно обошли приватные ключи — они нацеливаются на человека, который ими владеет. В тот момент, когда информация о том, «кто владеет криптоактивами», попадает в чужие руки, даже самое надежное холодное хранилище не может обеспечить защиту.
Самое слабое звено в цепи безопасности — это никогда не чип или криптография, а человек.







