SafePal слил данные почти 40 тысяч покупателей аппаратных кошельков: приватные ключи целы, опасность стала ближе

marsbitОпубликовано 2026-08-17Обновлено 2026-08-17

Введение

Криптокошелек SafePal допустил утечку данных почти 40 000 клиентов. Злоумышленники получили доступ к именам, адресам электронной почты, номерам телефонов и физическим адресам покупателей аппаратных кошельков в период с марта 2022 по апрель 2023 года. Ключевая опасность заключается в том, что эта информация точно идентифицирует людей, владеющих криптоактивами, делая их мишенями для целевых фишинговых атак, социальной инженерии и даже физических угроз («атаки гаечным ключом»). Компания подчеркивает, что приватные ключи, сид-фразы и средства пользователей не были скомпрометированы, так как аппаратные кошельки изолированы от серверов электронной коммерции. Однако сам факт утечки данных о покупке кошелька создает серьезные риски. Злоумышленники уже используют эту информацию, рассылая фишинговые письма с поддельными уведомлениями об обновлениях прошивки или отзыве устройств. SafePal обнаружила и заблокировала более 30 таких сайтов. Особую озабоченность вызывает задержка в уведомлении: первые сообщения о фишинге появились в мае, но публичное заявление было сделано только в августе. Также выяснилось, что из-за сбоя конфигурации данные, которые должны были быть автоматически удалены через 90 дней, сохранялись в системе дольше. Этот инцидент повторяет ситуацию с Ledger в 2020 году и демонстрирует структурное противоречие: аппаратные кошельки защищают ключи, но процесс их продажи через интернет-магазины собирает личные данные клиентов, которые при утечке ставят под угрозу их безопасн...

Автор: Xiaobing

В сфере криптобезопасности существует нелогичное правило: иногда знать, сколько биткоинов есть у человека, опаснее, чем знать его приватный ключ.

16 августа производитель аппаратных кошельков SafePal опубликовал уведомление о безопасности, подтвердив, что в его плагине для проверки заказов была обнаружена уязвимость авторизации, которая привела к несанкционированному доступу к именам, электронным адресам, номерам телефонов, адресам доставки и истории покупок примерно 39 798 клиентов. Затронуты клиенты, совершившие заказы в период со 2 марта 2025 года по 11 апреля 2026 года.

SafePal в своем заявлении подчеркнул: приватные ключи, сид-фразы, пароли кошельков, номера банковских карт и данные удостоверений личности не пострадали. Архитектура холодного хранения работает в полностью изолированной среде и не связана с серверами электронной коммерции. Нет доказательств того, что кошельки или средства пользователей были напрямую скомпрометированы.

Компания также сообщила, что обнаружила и удалила более 30 фишинговых сайтов, связанных с этим инцидентом.

Почему список покупок страшнее пароля

Что сейчас есть у злоумышленников: реальные имена, номера мобильных телефонов, электронные адреса и домашние адреса почти 40 тысяч человек, которые точно покупали аппаратные холодные кошельки.

Ценность этих данных намного выше, чем при обычной утечке заказов с платформ электронной коммерции. Люди, купившие холодный кошелек, почти наверняка владеют криптоактивами, и, скорее всего, на значительные суммы. Пользователи, готовые платить за специализированное аппаратное обеспечение для хранения активов, обычно не являются мелкими инвесторами с несколькими сотнями долларов.

Злоумышленникам не нужно взламывать никакие устройства. Вот что они могут сделать:

Выдавать себя за службу поддержки SafePal, отправляя «уведомления об обновлении прошивки» или «отзыве устройства», содержащие реальные номера заказов и даты покупки. Поскольку информация о заказе в письме настоящая, пользователю будет легче поверить, что все письмо подлинное.

Отправлять физические письма или посылки на домашний адрес пользователя с поддельными QR-кодами или «заменяющими устройствами». SafePal в своем объявлении специально предупреждает «считать подозрительными любые неожиданные контакты или поставки оборудования, упоминающие записи о покупках SafePal», что указывает на то, что такие атаки уже происходили или прогнозируются.

Сопоставить раскрытые адреса, телефоны и электронную почту с аккаунтами в социальных сетях и адресами в блокчейне, чтобы составить более полный профиль пользователя. Как только будет подтверждено, что житель определенного адреса владеет большим количеством криптоактивов, физическое вторжение (так называемая «атака гаечным ключом») становится вариантом.

SafePal в своем FAQ также признает, что фишинговые атаки могут принимать различные формы, такие как «телефонные звонки, электронные письма, SMS, письма, предложения о возврате средств, запросы на обновление прошивки и поддельные обращения в службу поддержки». Длина этого списка сама по себе говорит о серьезности проблемы.

Три месяца молчания

Наиболее спорным в этом инциденте является временная шкала раскрытия информации.

SafePal на странице FAQ признает, что еще в мае получил сообщения от пользователей о фишинговых письмах, но изначально воспринял их как «изолированные инциденты». Только в июле была проведена полная проверка системы заказов, а в августе была определена основная причина и опубликовано заявление.

Между первым сообщением и публичным раскрытием прошло около трех месяцев. В течение этих трех месяцев злоумышленники уже использовали утекшие данные для отправки фишинговых писем, а SafePal подтвердил, что обнаружил и удалил более 30 фишинговых сайтов. То есть пользователи, не подозревая об этом, подвергались высокоточным социотехническим атакам в течение нескольких месяцев.

SafePal также раскрыл одну деталь: их процедура очистки данных (data-purge routine) перестала работать из-за ошибки конфигурации, в результате чего информация о старых заказах, которая должна была быть удалена через 90 дней, оставалась в системе. Это означает, что объем утекших данных может быть больше, чем обычно. Те данные, которые должны были быть уничтожены в соответствии с политикой конфиденциальности, выжили из-за ошибки в конфигурации, а затем были скомпрометированы.

Парадокс безопасности холодных кошельков

Инцидент с SafePal обнажил структурное противоречие в индустрии аппаратных кошельков.

Главное преимущество холодного кошелька — безопасность. Он защищает приватные ключи с помощью физической изоляции, не позволяя хакерам получить доступ к основным активам через сетевые атаки. Это обещание SafePal действительно выполнил — в данном случае была скомпрометирована система электронной коммерции, а не система кошелька.

Но холодные кошельки должны продаваться через каналы электронной коммерции, а эти каналы по своей природе требуют сбора реальных идентификационных данных пользователей: имени, адреса, телефона — для логистики. Как только эта информация попадает в руки злоумышленников, она точно указывает на то, «кто хранит крупные суммы криптоактивов».

Ledger в 2020 году пережил практически идентичный инцидент: были скомпрометированы имена, электронные адреса, телефоны и адреса около 270 тысяч клиентов. После утечки жертвы сообщили о большом количестве высокоточных фишинговых писем и атак с перехватом SIM-карт. Некоторые пользователи даже получали угрозы смертью. Генеральный директор Ledger позже публично извинился, признав, что компания допустила ошибки в практике хранения данных и безопасности.

Теперь SafePal сталкивается с повторением того же урока, с той лишь разницей, что масштаб меньше (39,8 тыс. против 270 тыс.), но сценарий атак полностью совпадает.

Что вам следует делать?

SafePal в своем объявлении дает стандартные рекомендации по безопасности: не делитесь сид-фразой, не нажимайте на подозрительные ссылки, вводите адрес официального сайта вручную, а не переходите по ссылкам в письмах.

Но для пострадавших пользователей есть несколько более практичных шагов.

Самый срочный шаг — проверить, не получали ли вы уведомлений «об обновлении прошивки» или «отзыве устройства» от имени SafePal. Если вы уже вводили сид-фразу на подозрительной странице, немедленно создайте новый кошелек и переведите активы. SafePal в своем объявлении четко заявляет, что никогда не будет запрашивать сид-фразу по телефону, электронной почте или любым другим каналам.

Перейдите на специальную страницу проверки SafePal и с помощью номера заказа проверьте, находитесь ли вы в числе пострадавших. После подтверждения вы можете запросить удаление вашей личной информации. В течение следующих нескольких месяцев считайте подозрительными все физические письма и посылки, в которых упоминается SafePal или холодные кошельки. SafePal прямо заявляет, что никогда не отправляет физические письма.

Если ваш адрес доставки также является местом хранения криптоактивов, серьезно оцените меры физической безопасности. Это может показаться чрезмерной реакцией, но после инцидента с утечкой данных Ledger действительно были пользователи, которые столкнулись с угрозами из-за этих данных.

Криптоиндустрия потратила десять лет на обучение пользователей «хранить свои приватные ключи в безопасности». Урок от SafePal и Ledger показывает, что злоумышленники давно обошли приватные ключи — они нацеливаются на человека, который ими владеет. В тот момент, когда информация о том, «кто владеет криптоактивами», попадает в чужие руки, даже самое надежное холодное хранилище не может обеспечить защиту.

Самое слабое звено в цепи безопасности — это никогда не чип или криптография, а человек.

Трендовые криптовалюты

Связанные с этим вопросы

QКакие данные клиентов были скомпрометированы в результате инцидента с SafePal?

AВ результате инцидента с авторизацией в плагине для отслеживания заказов SafePal были несанкционированно доступны данные около 39 798 клиентов, включая их имена, адреса электронной почты, номера телефонов, физические адреса доставки и историю покупок. Данные относились к заказам, сделанным в период со 2 марта 2025 года по 11 апреля 2026 года.

QПочему утечка данных о покупке аппаратного кошелька считается особенно опасной, даже если приватные ключи в безопасности?

AЭта утечка особенно опасна, потому что она точно идентифицирует людей, владеющих криптоактивами, причем, вероятно, значительными суммами, раз они приобрели отдельное аппаратное устройство для их хранения. Злоумышленники могут использовать реальные данные заказа для целевых фишинговых атак, социальной инженерии (например, под видом службы поддержки), отправки поддельных писем или устройств по физическому адресу, а также для составления профиля жертвы, что потенциально может привести к физическим атакам («атаке гаечным ключом»).

QКакой структурный парадокс в индустрии аппаратных кошельков выявил этот инцидент?

AИнцидент выявил структурный парадокс: основное преимущество аппаратного кошелька — безопасность через физическую изоляцию приватных ключей от интернета. Однако для продажи устройства через интернет-магазин необходимо собирать личные данные клиента (имя, адрес, телефон). Утечка этих данных из коммерческой системы сводит на нет преимущества безопасности самого кошелька, так как злоумышленники получают точную цель — человека, владеющего криптоактивами.

QКакие практические шаги должны предпринять пострадавшие пользователи согласно рекомендациям из статьи?

AПострадавшим пользователям следует: 1) Проверить, не получали ли они подозрительных писем об «обновлении прошивки» или «отзыве устройства» от имени SafePal. 2) Если вводили сид-фразу на подозрительных страницах, немедленно создать новый кошелек и перевести средства. 3) Проверить, входят ли их данные в число скомпрометированных, на специальной странице проверки SafePal, и запросить удаление личной информации. 4) В ближайшие месяца рассматривать любую почту или посылки, связанные с SafePal, как подозрительные. 5) Оценить физическую безопасность, если адрес доставки совпадает с местом хранения активов.

QЧто статья говорит о сроках раскрытия информации об инциденте компанией SafePal?

AСтатья критикует временную шкалу раскрытия информации. SafePal признала, что первые сообщения о фишинговых письмах поступили от пользователей еще в мае, но компания изначально сочла их «изолированными инцидентами». Полномасштабная проверка системы заказов началась только в июле, а публичное уведомление было опубликовано в августе. Таким образом, между первым сигналом и официальным объявлением прошло около трех месяцев, в течение которых пользователи подвергались целевым атакам, не зная об утечке.

Похожее

Александр Шохин: бизнесу нужна ставка ниже 10% и доллар на уровне 90–95 рублей

Глава Российского союза промышленников и предпринимателей Александр Шохин вновь высказался за возможное использование "нерыночных" инструментов для удержания курса рубля в заданном коридоре, чтобы избежать чрезмерной волатильности. Ранее он уже отмечал, что текущий курс сложно назвать полностью рыночным. Шохин обозначил целевые ориентиры для бизнеса к концу 2026 года: ключевая ставка Банка России на уровне 12%, инфляция 4-5% и курс доллара в районе 90-95 рублей. При этом комфортным для инвестиций бизнес видит снижение ставки ниже 10%. Он подчеркивает прямую связь между стабильностью валюты, уровнем ставки, инфляцией и готовностью компаний инвестировать в новые проекты. Исторически валютный коридор в России уже применялся в 1995-1998 годах, но его удержание требовало значительных резервов и завершилось резким расширением границ во время кризиса. Вопрос о конкретных механизмах и источниках интервенций для поддержания такого коридора в текущих условиях остается открытым.

cryptonews.ru1 ч. назад

Александр Шохин: бизнесу нужна ставка ниже 10% и доллар на уровне 90–95 рублей

cryptonews.ru1 ч. назад

Поезд к Биткоину уже ушёл со станции? Пользовательский индикатор перестал подавать сигналы!

Рост цены биткоина вывел индикатор AHR999 из зоны «покупки на спаде» (значение ниже 0,45), где он находился примерно 82 дня — с 29 мая по 19 августа. После недавнего повышения стоимости BTC индикатор достиг отметки 0,5073 и вернулся в зону средней долларовой стоимости (DCA), которая находится в диапазоне от 0,45 до 1,20 и считается областью для устойчивых покупок. Индикатор AHR999 помогает долгосрочным инвесторам, использующим стратегию постепенного накопления, оценивать относительную дешевизну или дороговизну рынка, анализируя краткосрочную доходность и отклонение цены от расчетной стоимости. Исторически значения ниже 0,45 интерпретируются как «покупка на спаде», от 0,45 до 1,20 — как зона для планомерных покупок, а выше 1,20 — как область относительно высокой цены. При этом индикатор не является прямым сигналом к действиям на рынке.

cryptonews.ru1 ч. назад

Поезд к Биткоину уже ушёл со станции? Пользовательский индикатор перестал подавать сигналы!

cryptonews.ru1 ч. назад

HYPE от Hyperliquid показывает результаты лучше, чем рынок в условиях медвежьего тренда, на фоне приближающегося запуска AQAv2

Токен $HYPE биржи деривативов Hyperliquid демонстрирует устойчивую динамику на медвежьем рынке, что аналитик Pentosh1 связывает с его механизмом обратного выкупа и сжигания. С ноября 2024 года уничтожено 462 миллиона токенов на $1,27 млрд, при этом около 99% торговых комиссий платформы направляется на эти выкупы. Объем торгов Hyperliquid оценивается в 40-70% всего рынка децентрализованных бессрочных фьючерсов, а годовая выручка протокола составляет $600-950 млн. Дополнительным катализатором роста станет запуск механизма AQAv2 26 августа, который будет направлять около 90% дохода от резерва в $5+ млрд USDC в Фонд помощи для дальнейшего выкупа токенов. Это может добавить $135-160 млн к ежегодному объему выкупов. Курс $HYPE приближается к историческому максимуму ($76,67). Резкий рост на 20-25% последовал после заявлений Дональда Трампа о работе регуляторов над приведением Hyperliquid в соответствие с законодательством США. Рыночная капитализация токена достигла $18 млрд. Успешное превышение порога обратного выкупа в $1 млрд демонстрирует, что механизм сжигания масштабируется вместе с торговой активностью платформы.

cryptonews.ru3 ч. назад

HYPE от Hyperliquid показывает результаты лучше, чем рынок в условиях медвежьего тренда, на фоне приближающегося запуска AQAv2

cryptonews.ru3 ч. назад

Торговля

Спот

Популярные статьи

Как купить DATA

Добро пожаловать на HTX.com! Мы сделали приобретение DATA Network (DATA) простым и удобным. Следуйте нашему пошаговому руководству и отправляйтесь в свое крипто-путешествие.Шаг 1: Создайте аккаунт на HTXИспользуйте свой адрес электронной почты или номер телефона, чтобы зарегистрироваться и бесплатно создать аккаунт на HTX. Пройдите удобную регистрацию и откройте для себя весь функционал.Создать аккаунтШаг 2: Перейдите в Купить криптовалюту и выберите свой способ оплатыКредитная/Дебетовая Карта: Используйте свою карту Visa или Mastercard для мгновенной покупки DATA Network (DATA).Баланс: Используйте средства с баланса вашего аккаунта HTX для простой торговли.Третьи Лица: Мы добавили популярные способы оплаты, такие как Google Pay и Apple Pay, для повышения удобства.P2P: Торгуйте напрямую с другими пользователями на HTX.Внебиржевая Торговля (OTC): Мы предлагаем индивидуальные услуги и конкурентоспособные обменные курсы для трейдеров.Шаг 3: Хранение DATA Network (DATA)После приобретения вами DATA Network (DATA) храните их в своем аккаунте на HTX. В качестве альтернативы вы можете отправить их куда-либо с помощью перевода в блокчейне или использовать для торговли с другими криптовалютами.Шаг 4: Торговля DATA Network (DATA)С легкостью торгуйте DATA Network (DATA) на спотовом рынке HTX. Просто зайдите в свой аккаунт, выберите торговую пару, совершайте сделки и следите за ними в режиме реального времени. Мы предлагаем удобный интерфейс как для начинающих, так и для опытных трейдеров.

599 просмотров всегоОпубликовано 2026.07.01Обновлено 2026.07.01

Как купить DATA

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на DATA (DATA) представлены ниже.

活动图片