SafePal сообщила об утечке данных почти 40 тысяч покупателей
Ошибка проверки прав в плагине отслеживания заказов позволяла получать доступ к данным других клиентов. По словам производителя аппаратных криптокошельков, seed-фразы, приватные ключи и платёжные данные в инцидент не попали.

Производитель аппаратных криптокошельков SafePal сообщил о раскрытии персональных данных примерно 39 798 клиентов. Причиной стала ошибка проверки прав доступа в плагине для отслеживания заказов: при определённых условиях посторонний мог просмотреть сведения о заказе другого покупателя.
В затронутых записях содержались имена, адреса электронной почты и доставки, номера телефонов и сведения о покупках. Речь идёт о заказах, оформленных с 2 марта 2025 года по 11 апреля 2026 года. SafePal подчёркивает, что в этих данных не было seed-фраз, приватных ключей, паролей от кошельков, банковских реквизитов, номеров карт и документов; компания также заявила, что не обнаружила признаков компрометации кошельков или средств из-за этого инцидента.
Компания разослала уведомления пострадавшим по электронной почте 16 августа. Она предупредила, что утекшие контакты и адреса могут использоваться в мошеннических звонках, письмах и SMS, поддельных предложениях возврата денег, запросах на обновление прошивки и сообщениях от фальшивой службы поддержки. SafePal рекомендует с подозрением относиться к любым неожиданным обращениям или доставкам, в которых упоминается покупка её устройства.
SafePal также выяснила, что с сентября 2025-го по апрель 2026 года из-за ошибки конфигурации некорректно работала запланированная очистка данных. Это не стало причиной несанкционированного доступа, но из-за сбоя старые сведения о заказах хранились дольше, чем планировалось, и затронутый период начался в марте 2025 года.
Первое сообщение, соответствовавшее характеру проблемы, компания получила в начале мая 2026 года, однако тогда сочла случай единичным. В июле SafePal начала полную проверку и перестройку процесса обработки заказов, в ходе которой подтвердила первопричину. Уязвимость уже исправлена, а срок хранения персональных данных в соответствующей среде обработки заказов сокращён до 90 дней с учётом требований законодательства.
По данным SafePal, затронутые записи удалены с активных серверов, а защищённая офлайн-копия оставлена только для возможного расследования. Компания также намерена привлечь независимую фирму по кибербезопасности для проверки исправления и систем обработки заказов, связалась с логистическими партнёрами и запустила страницу проверки по номеру заказа и стране доставки.
SafePal не советует переводить активы в другой кошелёк только из-за этой утечки. Однако пользователям, которые после подозрительного сообщения ввели seed-фразу или приватный ключ, компания рекомендует считать такой кошелёк скомпрометированным.