SafePal разкри, че уязвимост в оторизацията на плъгин за проследяване на поръчки е изложила на риск имената, имейл адресите, адресите за доставка, телефонните номера и детайлите за покупка на приблизително 39 798 клиенти.

Производителят на хардуерни портфейли заяви, че всички засегнати клиенти са били уведомени индивидуално по имейл на 16 август от security@safepal.com с тема „[Important] Your SafePal Order Information Has Been Affected“.

Разкритите записи не включват идентификационни данни за портфейли или финансова информация, според SafePal, откъдето добавят, че не са открили доказателства инцидентът сам по себе си да е компрометирал достъпа до портфейлите или средствата в SafePal.

„Този инцидент не засяга вашата начална фраза (seed phrase), частни ключове, парола за портфейл или други идентификационни данни за портфейла, информация за банкова сметка, номера на платежни карти или идентификационни номера, издадени от правителството“, заяви SafePal.

При определени условия уязвимостта е позволявала неоторизиран достъп до информацията за поръчки на друг клиент, съобщи компанията, без да назовава плъгина, неговия доставчик или засегнатата версия. За проблема не е назначен CVE идентификатор.

Засегнатите поръчки са били направени между 2 март 2025 г. и 11 април 2026 г. Тези дати описват кога са направени поръчките, а не периода, през който уязвимостта е била експлоатирана. SafePal не споделя кога е започнал или приключил неоторизираният достъп, колко страни са получили достъп до записите или как първоначално е била открита уязвимостта.

Тъй като записите свързват конкретно име на лице с домашен адрес и покупка, SafePal предупреди, че засегнатите клиенти могат да се сблъскат с „измамнически телефонни обаждания, имейли, текстови съобщения, писма, оферти за възстановяване на средства, заявки за актуализиране на фърмуера, фалшиви съобщения от поддръжката на клиенти“. Данните не включват адреси на портфейли, баланси или каквито и да е индикации за това какво притежава даден клиент.

„Отнасяйте се като към подозрителен към всеки неочакван контакт или доставка на хардуер, споменаващи вашата покупка от SafePal, независимо дали пристигат по телефон, по пощата или лично“, каза SafePal.

Фирмата за анализ на блокчейн Chainalysis преброи 46 насилствени инцидента, документирани в световен мащаб до края на юни, и над 30 милиона долара откраднати средства, свързвайки скока на случаите във Франция от единични бройки преди 2025 г. до 30 до средата на 2026 г. с откраднати данъчни записи на притежатели на криптовалута. Само 12 от 46-те опита са довели до плащане - процент от 26%, спад спрямо 49% през 2025 г.

„Престъпниците са осъзнали, че притежателите на криптовалута са високостойностни цели, тъй като притежават богатство в моментално и необратимо прехвърляема форма“, заявиха от Chainalysis.

Отделно от това, SafePal съобщи, че е установила, че планиран процес за почистване на данни е спрял да работи правилно между септември 2025 г. и април 2026 г. поради конфигурационна грешка, оставяйки по-стари записи на поръчки в системата за по-дълго от предвиденото.

„Този проблем не е причинил самия неоторизиран достъп, но е причината засегнатият диапазон да се простира назад до март 2025 г.“, каза SafePal.

Trezor, която разкри пробив в доставчика на превози ShipMonk три дни по-рано, отдаде заслугата за ограничаването на собственото си излагане на риск на вече влязлата в сила 90-дневна политика за съхранение на данни.

SafePal съобщи, че първият доклад, съответстващ на проблема, е достигнал до компанията в началото на май 2026 г. „За първи път получихме доклад, съответстващ на този проблем, в началото на май и по това време го третирахме като изолиран случай, но го ескалирахме в официално разследване на сигурността и въведохме допълнителни защити“, споделиха от SafePal.

Често задаваните въпроси (FAQ) за инцидента поставят забавянето в отделен въпрос, питащ защо фишинг имейлите, получени през май, са отнели време до август, за да се потвърди причината. Един клиент е писал в X за получаване на подозрителен имейл, писмо и телефонно обаждане същия месец от някой, твърдящ, че представлява SafePal, съобщи Help Net Security, въпреки че няма потвърдена връзка между излагането на данни и опита за фишинг.

Компанията заяви, че е започнала пълен преглед и преустройство на своя тръбопровод за обработка на поръчки през юли и е потвърдила основната причина по време на тази работа.

Злонамерен субект впоследствие е рекламирал набор от данни във форум за киберпрестъпления, който цитира същия прозорец за поръчки и същия брой клиенти. Обявата беше открита от DarkWebInformer на 16 август, като продавачът предлага да сподели идентификационни номера на поръчки и държави на доставка, така че потенциалните купувачи да могат да ги проверят спрямо собствения инструмент за проверка на SafePal.

Към момента на писане на статията SafePal не е публикувала изявление относно обявата в своя блог, на страницата си за инциденти или в профила си в X. Компанията не отговори веднага на искането за коментар.

SafePal изброи следните мерки:

  • Уязвимостта е коригирана и са въведени допълнителни мерки за сигурност.
  • Запазването на лична информация в съответната среда за обработка на поръчки е съкратено на 90 дни, при спазване на приложимите законови изисквания.
  • Засегнатите записи са изтрити от активните сървъри, като защитено офлайн резервно копие се съхранява единствено в подкрепа на потенциални разследвания.
  • Ангажира се независима фирма за сигурност от трета страна, която да валидира корекцията и да прегледа по-широко системите за обработка на поръчки.
  • Свързали сме се с логистични партньори и партньори за изпълнение от трети страни, за да потвърдим, че проблемът не се е разпространил.