SafePal сообщил 16 августа, что ошибка авторизации в плагине отслеживания заказов раскрыла информацию о заказах клиентов, принадлежащую примерно 39 798 людям.
Резюме
- Почти сорок тысяч клиентов SafePal имели информацию о заказах, раскрытую через ошибку авторизации в программном обеспечении.
- Раскрытые записи включали имена, адреса электронной почты, адреса доставки, номера телефонов и подробную информацию о покупках SafePal.
- Сид-фразы, закрытые ключи, пароли кошельков, платежные данные и правительственные идентификационные номера не были раскрыты.
- SafePal удалил более 30 фишинговых веб-сайтов и сократил срок хранения личных данных до 90 дней после этого.
- SafePal получил сообщение о фишинге в мае, прежде чем подтвердил ошибку авторизации во время расследований в июле.
Затронутые записи охватывали заказы, размещенные с 2 марта 2025 года по 11 апреля 2026 года, и включали имена, адреса электронной почты, адреса доставки, номера телефонов и детали покупок. SafePal сообщил, что в воскресенье отправил электронные письма затронутым клиентам индивидуально и запустил инструмент, позволяющий покупателям проверять заказы, используя номер заказа и страну доставки.
Провайдер кошелька заявил, что сид-фразы, закрытые ключи, пароли кошельков, номера платежных карт, информация о банковских счетах и правительственные идентификационные номера не были раскрыты. SafePal также заявил, что не нашел доказательств того, что инцидент сам по себе поставил под угрозу доступ к кошельку или средства клиентов.
SafePal проследил раскрытие до ошибки отслеживания заказов
SafePal сообщил, что проблема заключалась в дефекте авторизации в плагине, используемом для отслеживания заказов. При определенных условиях ошибка позволяла несанкционированный доступ к информации о заказах другого клиента. Компания заявила, что исправила уязвимость и внедрила дополнительные меры контроля доступа после ее обнаружения.
FAQ компании по инциденту содержит более подробную хронологию. SafePal сообщил, что впервые получил сообщение о фишинге, соответствующее проблеме, в начале мая. Первоначально он рассматривал это сообщение как изолированный случай, прежде чем перевести его в официальное расследование безопасности. В июле компания начала полный пересмотр и перестройку своего конвейера обработки заказов и подтвердила ошибку плагина в ходе этого расследования.
Сбой хранения данных расширил затронутый период
SafePal отдельно сообщил, что запланированный процесс очистки данных перестал работать должным образом в период с сентября 2025 года по апрель 2026 года из-за ошибки конфигурации. По словам компании, этот сбой не вызвал несанкционированный доступ, но оставил старые записи заказов храниться дольше, чем предполагалось, что помогло расширить затронутый диапазон до марта 2025 года.
SafePal теперь сократил срок хранения личных данных в соответствующей среде обработки заказов до 90 дней, с учетом требований законодательства. Он сообщил, что личная информация затронутых клиентов была удалена с активных серверов электронной коммерции, в то время как зашифрованная офлайн-копия сохраняется для поддержки потенциальных расследований.
Фишинг теперь является основным риском для клиентов
Раскрытая информация может помочь злоумышленникам создавать более убедительные фишинговые попытки, используя подлинные имена, адреса и детали покупок. SafePal сообщил, что уже выявил и удалил более 30 мошеннических веб-сайтов и фишинговых ссылок, связанных с мошеннической деятельностью, и продолжает отслеживать новые домены.
Риск аналогичен другим недавним инцидентам в индустрии кошельков. Как сообщает crypto.news, утечка данных при сторонней доставке раскрыла личную информацию 13 689 клиентов Trezor, включая имена, адреса электронной почты, номера телефонов и адреса доставки. В связанном материале мошенники также рассылали поддельные письма Trezor и Ledger, содержащие QR-коды, предназначенные для кражи фраз восстановления.
SafePal подчеркнул, что никогда не просит клиентов предоставлять сид-фразы, закрытые ключи или пароли. Компания заявила, что пользователям не нужно перемещать активы только потому, что их информация о заказах была раскрыта. Однако тем, кто уже ввел сид-фразу или закрытый ключ на подозрительном сайте, следует «считать этот кошелек скомпрометированным», создать новый кошелек и перевести оставшиеся активы.
Что будет дальше
SafePal сообщил, что привлекает независимую стороннюю фирму по безопасности для проверки своего исправления и проведения более широкого анализа своих систем обработки заказов. Фирма пока не названа публично. SafePal также связался с логистическими и исполнительными партнерами и заявил, что пока не обнаружил доказательств того, что инцидент затронул их системы.
Компания открыла специальный канал поддержки и заявила, что связывается со специалистами по отслеживанию активов в блокчейне для клиентов, сообщающих о финансовых потерях. SafePal предупредил, что это «не означает признания ответственности или обязательства по компенсации». Компания не установила личность несанкционированной стороны и не раскрыла подтвержденную сумму убытков в результате последующего фишинга. Дальнейшие выводы ожидаются в официальных обновлениях безопасности.






