Утечка SafePal раскрывает адреса, но не криптовалюту, что может быть большей проблемой.
SafePal, производитель аппаратных и программных криптокошельков с поддержкой Binance, раскрыл утечку данных, затронувшую примерно 39,798 клиентов, все из которых разместили заказы между 2 марта 2025 года и 11 апреля 2026 года.
Открытые записи содержат информацию о заказах, а именно имена, физические адреса и контактные данные. Это утечка, которая кажется почти устаревшей на фоне более крупных краж года, таких как случай, когда ShinyHunters выложили 45 ГБ данных Madison Square Garden, пока не учтешь, кто эти клиенты.
Сначала успокаивающая часть. SafePal настаивает на том, что ни одна криптовалютная сумма не была затронута, и что пароли, приватные ключи, фразы-синонимы, банковские реквизиты, номера платежных карт и удостоверения личности, выданные государством, остались вне досягаемости.
Безопасность кошельков была обеспечена, и цифровые активы пользователей никогда не были скомпрометированы. Для компании, основная задача которой заключается в обеспечении безопасности, это различие имеет огромное значение, и именно это утверждение фирма будет повторять с наибольшей настойчивостью.
Причина была обыденной, как это обычно бывает. SafePal винит "ошибку авторизации" в стороннем плагине, используемом для отслеживания заказов, который позволил злоумышленникам просматривать детали заказов других клиентов, просто манипулируя номерами заказов.
Это типичная ошибка незащищенной прямой ссылки на объект, то, что должно быть выявлено на первом курсе проверки безопасности, тихо сидя в дополнительном инструменте.
SafePal сообщает, что немедленно устранила эту ошибку и с тех пор отправила электронные письма пострадавшим пользователям с адреса [email protected].
Компания также наняла независимого стороннего аудитора, сократила срок хранения данных до 90 дней, выявила и удалила более 30 мошеннических веб-сайтов и фишинговых ссылок, а также предоставила клиентам инструмент для проверки, попали ли их собственные данные в утечку.
Что касается ответных мер на утечку, это аккуратный список, и, что примечательно, он значительно быстрее, чем обычно сопровождающие такие раскрытия корпоративные объяснения.
Однако вот неловкая правда. Это утечка в криптоиндустрии, которая пощадила криптовалюту и утекла адреса, и для этой конкретной клиентской базы это может оказаться более опасной утратой. Незнакомец не может опустошить ваш кошелек, зная ваш почтовый адрес, но он может сделать с ним много другого.
Непосредственный риск знакомый. Любой, кто имеет имена и контактные данные почти 40,000 самопровозглашенных владельцев криптовалюты, имеет готовый список для целенаправленного фишинга и подделки, и электронные письма будут выглядеть убедительно именно потому, что отправитель знает, что вы купили и куда это было отправлено.
Это та же экономика социального инжиниринга, которая поддерживает такие организации, как команда, стоящая за программой-вымогателем Ryuk, которая заработала своим операторам 3.7 миллиона долларов в биткойнах.
Менее знакомый риск физический, и он более ужасен. Для людей, известных как владельцы криптовалюты, утечка имени в сочетании с домашним адресом вызывает призрак так называемой "атаки с использованием ключа", мрачное сокращение для принуждения кого-то передать свои ключи лично.
Поскольку крипто-транзакции необратимы и трудно отслеживаемы, стимул просто появиться у двери реален. Сообщения о том, что владельцы криптовалюты становятся жертвами, грабежей и худшего, постоянно растут, и аккуратный список подтвержденных владельцев с адресами доставки — это именно то, что не следует терять.
Другой урок предсказуем. Слабым звеном был не сейф SafePal, а сторонний плагин, прикрепленный к его магазину, что стало определяющим признаком современных утечек данных. Это та же история, которая недавно поймала косметического гиганта Estée Lauder через ошибку Oracle E-Business: основная система держится, а аксессуар — нет.
SafePal заслуживает некоторой похвалы за быстрый и необычно откровенный ответ, а также за создание продукта, где утечка в витрине оставила кошельки нетронутыми. Тем не менее, этот эпизод напоминает о том, что в криптоиндустрии конфиденциальность не является мягкой функцией, прикрепленной рядом с безопасностью. Для клиента, чье имя и адрес теперь циркулируют на открытом рынке, и который не может исправить, изменить или переиздать место своего проживания, это и есть безопасность.
Other articles
Утечка SafePal раскрывает адреса, но не криптовалюту, что может быть большей проблемой.
SafePal, производитель криптовалютного кошелька, поддерживаемого Binance, раскрыл утечку данных, в результате которой стали известны имена и физические адреса почти 40 000 клиентов, что увеличивает риски фишинга и физических атак.
