Доставчикът на хардуерни криптовалутни портфейли SafePal предупреждава за пробив в данните, засягащ около 39 798 клиенти, след като уязвимост е била експлоатирана за кражба на информация за клиентски поръчки. В момента атакуващ твърди, че продава откраднатите данни.
SafePal съобщава, че пробивът засяга клиенти, които са направили поръчки между 2 март 2025 г. и 11 април 2026 г., като разкрива техните имена, имейл адреси, адреси за доставка, телефонни номера и информация за покупките.
Компанията уточнява, че при пробива не са били разкрити начални фрази (seed phrases) на портфейлите на клиентите, частни ключове, пароли, информация за банкови сметки, номера на разплащателни карти, държавни идентификационни номера или други идентификационни данни.
„Не са открити доказателства, че самият инцидент е компрометирал достъпа до портфейлите на SafePal или средствата в тях“, се казва в съобщението за сигурност на SafePal, публикувано в неделя.
Компанията заявява, че е уведомила всички засегнати клиенти по имейл на 16 август с тема „[Important] Your SafePal Order Information Has Been Affected“.
SafePal също така стартира онлайн инструмент за проверка, който позволява на клиентите да въведат номера на своята поръчка и държавата на доставка, за да определят дали данните за тази поръчка са били откраднати.
Компанията предупреждава, че откраднатата информация може да бъде използвана за провеждане на насочен фишинг и други атаки от тип социално инженерство, като клиенти съобщават за фишинг имейли и телефонни повиквания от името на SafePal още през май.
Уязвимост при проследяването на поръчки разкрива клиентски данни
Злонамерен субект твърди, че продава откраднатите данни на клиенти на SafePal във форум за киберпрестъпност.
Както беше забелязано от DarkWebInformer, продавачът се позовава на същия засегнат период на поръчките и приблизително 39 798 клиенти, разкрити от SafePal.
За потенциалните купувачи киберпрестъпникът е готов да сподели идентификационен номер на поръчката и информация за държавата на доставка от откраднатите поръчки, което може да бъде потвърдено в онлайн инструмента за проверка на SafePal като доказателство, че продажбата е легитимна.
SafePal съобщава, че първо е получила доклад, съответстващ на инцидента, в началото на май 2026 г., който първоначално е разглеждала като изолиран случай.
Клиент публикува в социалната мрежа X, че през май е получил фишинг имейл от SafePal и телефонно обаждане от лице, представящо се за служител на компанията. Във фишинг имейла се твърдеше, че е открита уязвимост в сигурността на хардуерния портфейл SafePal X1 и че е необходимо обновяване на фърмуера за отстраняване на уязвимостта.
През юли SafePal започна пълна проверка и преструктуриране на своята система за обработка на поръчки и откри уязвимост в оторизацията във функцията за проследяване на поръчки на плъгин, която позволява неразрешен достъп до информацията за поръчките на други клиенти.
SafePal заявява, че е коригирала уязвимостта и е приложила допълнителни мерки за сигурност. Компанията работи и с външна фирма за сигурност за валидиране на корекцията и извършване на по-широк преглед на своите системи за обработка на поръчки.
Въпреки това, като част от това разследване, SafePal установи, че атакуващият е експлоатирал уязвимостта, за да открадне информация за поръчките, принадлежащи на приблизително 39 798 клиенти.
По време на разследването SafePal откри и отделна грешка в конфигурацията, поради която процесът за изчистване на данни е спрял да работи правилно между септември 2025 г. и април 2026 г., което е довело до запазване на данни за поръчки чак от март 2025 г.
За засегнатите поръчки SafePal съобщава, че е премахнала личните данни от активните сървъри за електронна търговия, въпреки че запазва криптирано офлайн копие за евентуални разследвания от правоприлагащите органи.
SafePal също така предупреждава клиентите да внимават за насочени фишинг имейли и телефонни обаждания относно надстройки на фърмуера, връщане на продукти, възстановяване на суми или правни разследвания.
Клиентите, чиято информация за поръчки е била разкрита, не трябва да сменят хардуерните си портфейли или да преместват криптовалута поради пробива, според SafePal. Въпреки това, ако клиент вече е споделил своята начална фраза или частен ключ в отговор на фишинг имейл или съобщение, той трябва да счита портфейла си за компрометиран и да прехвърли активите си в нов портфейл.