Производитель аппаратных кошельков SafePal раскрыл утечку: пострадали данные 39 798 покупателей, оформивших заказы со 2 марта 2025 года по 11 апреля 2026-го. Ушли имена, физические адреса и контакты. Средства, сид-фразы, приватные ключи, банковские данные и удостоверения личности, по заявлению компании, не затронуты. Дыра нашлась не в кошельке, а в модуле отслеживания заказов на сайте.

Коротко: что произошло

Компания обнаружила ошибку авторизации в подключаемом модуле, через который покупатель следит за доставкой. Механика примерно такая: подставив чужой номер заказа, посторонний видел чужую квитанцию с адресом и составом покупки.

Пострадали 39 798 человек — те, кто заказывал устройства напрямую на сайте за указанный период. Число тех, кто успел воспользоваться дырой, и срок её существования не сообщаются.

Компания подчёркивает, что защита самих кошельков не нарушена: сид-фразы, приватные ключи, пароли, реквизиты карт и документы остались нетронутыми.

Чем этот список отличается от обычной базы клиентов

Вот наблюдение, ради которого стоит различать типы утечек. Сегодня же утекла база израильского криптоброкера на 200 тысяч человек — и по количеству она в пять раз крупнее. Но по характеру риска эта утечка неприятнее.

База брокера говорит: у человека есть счёт на площадке. Активов там может не быть вовсе, счёт мог быть открыт из любопытства, средства давно выведены. Список покупателей аппаратного кошелька говорит другое: человек потратил деньги на устройство для самостоятельного хранения. То есть у него, во-первых, есть что хранить, во-вторых, он хранит это не на бирже, а у себя.

К этому прилагается домашний адрес — и картина складывается сама. Получается не список для рассылки, а перечень квартир, где с высокой вероятностью лежит устройство с ключами и его владелец, единственный человек, способный к этим ключам открыть доступ.

Ключи не украли, и это правда. Украли список тех, у кого их стоит попросить лично.

Почему сломалось не там, где охраняли

Разработчик аппаратного кошелька тратит инженерные усилия на защищённый элемент, изоляцию секрета, проверку прошивки — то есть на то, что составляет обещание бренда. Магазин же с формой доставки воспринимается как вспомогательная витрина.

А ошибка была из самых базовых: система не проверяла, тому ли пользователю принадлежит запрошенный заказ. Такую проверку нельзя назвать сложной, её просто некому было делать — модуль отслеживания заказов не выглядит частью периметра безопасности.

Отсюда практический вывод, повторяющийся из случая в случай: данные утекают не через продукт, а через его обслуживание. У соседей по отрасли всё то же самое — недавно сведения о владельцах кошельков ушли через компанию-доставщика, а вчерашняя утечка у брокера случилась через стороннего поставщика программ.

Параметры инцидента

Параметр Значение
Пострадавших 39 798 покупателей
Период заказов 2 марта 2025 — 11 апреля 2026
Что раскрыто имена, физические адреса, контакты
Что не затронуто средства, сид-фразы, ключи, банковские данные, документы
Причина ошибка авторизации в модуле отслеживания заказов
Чего нет в сообщениях сколько данных выгружено и как долго существовала дыра

Что делать пострадавшему

Устройство менять не нужно, оно работает как прежде, а ключи в нём остались вашими. Опасность сместилась из цифровой плоскости в бытовую.

Первое — письма и звонки. Обращение с вашим именем, адресом и точной моделью купленного устройства выглядит абсолютно достоверно, поэтому исходить стоит из того, что любая «поддержка», написавшая первой, поддельной и является. Особенно если предлагают обновить прошивку по присланной ссылке или подтвердить владение сид-фразой: поддельные приложения и рассылки строятся ровно на этом.

Второе — физическая осторожность. Не обсуждать размер активов, не хранить единственную копию сид-фразы дома вместе с устройством, рассмотреть схему с несколькими подписями, при которой одного устройства и одного человека для перевода недостаточно.

Третье — принять, что адрес уже не изменить, поэтому защищаться придётся не сокрытием, а конструкцией хранения. Напомню общую статистику: три четверти похищенного в отрасли уходит через доступ к секрету, а не через уязвимости в коде.

Частые вопросы

Сколько человек пострадало?

39 798 покупателей, оформивших заказы со 2 марта 2025 года по 11 апреля 2026-го.

Украли ли криптовалюту?

Нет. По заявлению компании, средства, сид-фразы, приватные ключи, банковские реквизиты и документы не затронуты.

Что именно раскрыто?

Имена, физические адреса и контактные данные покупателей, а также сведения о заказах.

Как это произошло?

Через ошибку авторизации в модуле отслеживания заказов: система не проверяла, принадлежит ли запрошенный заказ обратившемуся пользователю.

Нужно ли менять кошелёк?

Нет. Устройство и ключи в нём не скомпрометированы. Меняется характер угрозы: она становится адресной и бытовой.

Что теперь опаснее всего?

Убедительный фишинг с вашими настоящими данными и риск адресного интереса к дому, где с высокой вероятностью хранится устройство с ключами.

Источники

Материал подготовлен на основе публикаций CoinDesk и Startup Fortune. Фотография: PattayaPatrol / CC BY-SA 4.0.