Производитель аппаратных кошельков SafePal раскрыл утечку: пострадали данные 39 798 покупателей, оформивших заказы со 2 марта 2025 года по 11 апреля 2026-го. Ушли имена, физические адреса и контакты. Средства, сид-фразы, приватные ключи, банковские данные и удостоверения личности, по заявлению компании, не затронуты. Дыра нашлась не в кошельке, а в модуле отслеживания заказов на сайте.
Коротко: что произошло
Компания обнаружила ошибку авторизации в подключаемом модуле, через который покупатель следит за доставкой. Механика примерно такая: подставив чужой номер заказа, посторонний видел чужую квитанцию с адресом и составом покупки.
Пострадали 39 798 человек — те, кто заказывал устройства напрямую на сайте за указанный период. Число тех, кто успел воспользоваться дырой, и срок её существования не сообщаются.
Компания подчёркивает, что защита самих кошельков не нарушена: сид-фразы, приватные ключи, пароли, реквизиты карт и документы остались нетронутыми.
Чем этот список отличается от обычной базы клиентов
Вот наблюдение, ради которого стоит различать типы утечек. Сегодня же утекла база израильского криптоброкера на 200 тысяч человек — и по количеству она в пять раз крупнее. Но по характеру риска эта утечка неприятнее.
База брокера говорит: у человека есть счёт на площадке. Активов там может не быть вовсе, счёт мог быть открыт из любопытства, средства давно выведены. Список покупателей аппаратного кошелька говорит другое: человек потратил деньги на устройство для самостоятельного хранения. То есть у него, во-первых, есть что хранить, во-вторых, он хранит это не на бирже, а у себя.
К этому прилагается домашний адрес — и картина складывается сама. Получается не список для рассылки, а перечень квартир, где с высокой вероятностью лежит устройство с ключами и его владелец, единственный человек, способный к этим ключам открыть доступ.
Ключи не украли, и это правда. Украли список тех, у кого их стоит попросить лично.
Почему сломалось не там, где охраняли
Разработчик аппаратного кошелька тратит инженерные усилия на защищённый элемент, изоляцию секрета, проверку прошивки — то есть на то, что составляет обещание бренда. Магазин же с формой доставки воспринимается как вспомогательная витрина.
А ошибка была из самых базовых: система не проверяла, тому ли пользователю принадлежит запрошенный заказ. Такую проверку нельзя назвать сложной, её просто некому было делать — модуль отслеживания заказов не выглядит частью периметра безопасности.
Отсюда практический вывод, повторяющийся из случая в случай: данные утекают не через продукт, а через его обслуживание. У соседей по отрасли всё то же самое — недавно сведения о владельцах кошельков ушли через компанию-доставщика, а вчерашняя утечка у брокера случилась через стороннего поставщика программ.
Параметры инцидента
| Параметр | Значение |
|---|---|
| Пострадавших | 39 798 покупателей |
| Период заказов | 2 марта 2025 — 11 апреля 2026 |
| Что раскрыто | имена, физические адреса, контакты |
| Что не затронуто | средства, сид-фразы, ключи, банковские данные, документы |
| Причина | ошибка авторизации в модуле отслеживания заказов |
| Чего нет в сообщениях | сколько данных выгружено и как долго существовала дыра |
Что делать пострадавшему
Устройство менять не нужно, оно работает как прежде, а ключи в нём остались вашими. Опасность сместилась из цифровой плоскости в бытовую.
Первое — письма и звонки. Обращение с вашим именем, адресом и точной моделью купленного устройства выглядит абсолютно достоверно, поэтому исходить стоит из того, что любая «поддержка», написавшая первой, поддельной и является. Особенно если предлагают обновить прошивку по присланной ссылке или подтвердить владение сид-фразой: поддельные приложения и рассылки строятся ровно на этом.
Второе — физическая осторожность. Не обсуждать размер активов, не хранить единственную копию сид-фразы дома вместе с устройством, рассмотреть схему с несколькими подписями, при которой одного устройства и одного человека для перевода недостаточно.
Третье — принять, что адрес уже не изменить, поэтому защищаться придётся не сокрытием, а конструкцией хранения. Напомню общую статистику: три четверти похищенного в отрасли уходит через доступ к секрету, а не через уязвимости в коде.
Частые вопросы
Сколько человек пострадало?
39 798 покупателей, оформивших заказы со 2 марта 2025 года по 11 апреля 2026-го.
Украли ли криптовалюту?
Нет. По заявлению компании, средства, сид-фразы, приватные ключи, банковские реквизиты и документы не затронуты.
Что именно раскрыто?
Имена, физические адреса и контактные данные покупателей, а также сведения о заказах.
Как это произошло?
Через ошибку авторизации в модуле отслеживания заказов: система не проверяла, принадлежит ли запрошенный заказ обратившемуся пользователю.
Нужно ли менять кошелёк?
Нет. Устройство и ключи в нём не скомпрометированы. Меняется характер угрозы: она становится адресной и бытовой.
Что теперь опаснее всего?
Убедительный фишинг с вашими настоящими данными и риск адресного интереса к дому, где с высокой вероятностью хранится устройство с ключами.
Источники
Материал подготовлен на основе публикаций CoinDesk и Startup Fortune. Фотография: PattayaPatrol / CC BY-SA 4.0.
0 комментариев к “Утечка адресов: 40 тысяч покупателей кошельков”
Добавить комментарий