SafePal ujawniło 16 sierpnia, że wada autoryzacji we wtyczce do śledzenia zamówień ujawniła informacje o zamówieniach klientów należące do około 39 798 osób.
Podsumowanie
- Prawie czterdzieści tysięcy klientów SafePal miało ujawnione informacje o zamówieniach z powodu wady autoryzacji w oprogramowaniu.
- Ujawnione rekordy obejmowały nazwiska, adresy e-mail, adresy dostawy, numery telefonów i szczegółowe informacje o zakupach SafePal na zewnątrz.
- Frazy seed, klucze prywatne, hasła do portfela, dane płatności i numery identyfikacyjne wydane przez rząd nie zostały ujawnione.
- SafePal usunęło ponad 30 stron phishingowych i skróciło okres przechowywania danych osobowych do 90 dni po incydencie.
- SafePal otrzymało zgłoszenie o phishingu w maju przed potwierdzeniem wady autoryzacji podczas dochodzeń w lipcu.
Dotknięte rekordy obejmowały zamówienia złożone między 2 marca 2025 r. a 11 kwietnia 2026 r. i zawierały nazwiska, adresy e-mail, adresy dostawy, numery telefonów i szczegóły zakupów. SafePal poinformowało, że w niedzielę wysłało indywidualne wiadomości e-mail do dotkniętych klientów i uruchomiło narzędzie umożliwiające kupującym sprawdzenie zamówień za pomocą numeru zamówienia i kraju dostawy.
Dostawca portfela poinformował, że frazy seed, klucze prywatne, hasła do portfela, numery kart płatniczych, informacje o kontach bankowych i numery identyfikacyjne wydane przez rząd nie zostały ujawnione. SafePal poinformowało również, że nie znalazło dowodów na to, że sam incydent naruszył dostęp do portfela lub środki klientów.
SafePal prześledziło ujawnienie do wady śledzenia zamówień
SafePal poinformowało, że problem dotyczył wady autoryzacji we wtyczce używanej do śledzenia zamówień. W pewnych warunkach wada umożliwiała nieautoryzowany dostęp do informacji o zamówieniach innego klienta. Firma poinformowała, że naprawiła podatność i wprowadziła dodatkowe kontrole dostępu po jej zidentyfikowaniu.
Firma FAQ dotyczące incydentu zawiera dłuższą oś czasu. SafePal poinformowało, że po raz pierwszy otrzymało zgłoszenie o phishingu zgodne z problemem na początku maja. Początkowo traktowało zgłoszenie jako odosobniony przypadek, zanim podniosło je do formalnego dochodzenia w sprawie bezpieczeństwa. W lipcu firma rozpoczęła pełny przegląd i przebudowę swojego potoku przetwarzania zamówień i potwierdziła wadę wtyczki podczas tego dochodzenia.
Awaria przechowywania danych poszerzyła dotknięty okres
SafePal osobno ujawniło, że zaplanowany proces czyszczenia danych przestał działać poprawnie między wrześniem 2025 r. a kwietniem 2026 r. z powodu błędu konfiguracji. Według firmy ta awaria nie spowodowała nieautoryzowanego dostępu, ale pozostawiła starsze rekordy zamówień przechowywane dłużej niż zamierzano, pomagając rozszerzyć dotknięty zakres z powrotem do marca 2025 r.
SafePal skróciło teraz okres przechowywania danych osobowych w odpowiednim środowisku przetwarzania zamówień do 90 dni, z zastrzeżeniem wymogów prawnych. Poinformowało, że dane osobowe dotkniętych klientów zostały usunięte z aktywnych serwerów e-commerce, podczas gdy zaszyfrowana kopia offline jest przechowywana w celu wsparcia potencjalnych dochodzeń.
Phishing jest teraz głównym ryzykiem dla klientów
Ujawnione informacje mogą pomóc atakującym w tworzeniu bardziej przekonujących prób phishingu przy użyciu prawdziwych nazwisk, adresów i szczegółów zakupów. SafePal poinformowało, że już zidentyfikowało i usunęło ponad 30 oszukańczych stron internetowych i linków phishingowych związanych z działalnością oszukańczą i nadal monitoruje nowe domeny.
Ryzyko przypomina inne niedawne incydenty w branży portfeli. Jak donosi crypto.news, naruszenie przez stronę trzecią zajmującą się wysyłką ujawniło dane osobowe 13 689 klientów Trezor, w tym nazwiska, adresy e-mail, numery telefonów i adresy dostawy. W powiązanych doniesieniach oszuści wysyłali również fałszywe listy Trezor i Ledger zawierające kody QR zaprojektowane w celu kradzieży fraz odzyskiwania.
SafePal podkreślił, że nigdy nie prosi klientów o frazy seed, klucze prywatne ani hasła. Firma poinformowała, że użytkownicy nie muszą przenosić aktywów tylko dlatego, że ich dane zamówienia zostały ujawnione. Jednak każdy, kto już wprowadził frazę seed lub klucz prywatny na podejrzanej stronie internetowej, powinien "traktować ten portfel jako naruszony", utworzyć nowy portfel i przenieść pozostałe aktywa.
Co dalej
SafePal poinformował, że angażuje niezależną firmę zewnętrzną ds. bezpieczeństwa, aby zweryfikować poprawkę i przeprowadzić szerszy przegląd systemów przetwarzania zamówień. Firma nie została jeszcze publicznie nazwana. SafePal skontaktował się również z partnerami logistycznymi i realizującymi zamówienia i stwierdził, że jak dotąd nie znalazł dowodów na to, że incydent rozprzestrzenił się na ich systemy.
Firma otworzyła dedykowany kanał wsparcia i poinformowała, że kontaktuje się ze specjalistami ds. śledzenia aktywów w łańcuchu dla klientów zgłaszających straty finansowe. SafePal zastrzegł, że "nie stanowi to przyznania się do odpowiedzialności ani zobowiązania do odszkodowania". Nie zidentyfikowano nieupoważnionej strony ani nie ujawniono potwierdzonej kwoty strat poniesionych w wyniku późniejszych ataków phishingowych. Dalsze ustalenia mają zostać opublikowane w oficjalnych aktualizacjach bezpieczeństwa.






