
Сид-фразу можна замінити. Пароль можна скинути. Домашню адресу — ні. Витік даних SafePal, розкритий у неділю, оголив майже 40 000 із них.
Трьома днями раніше Trezor злив ще 13 689. Разом два виробники апаратних гаманців виклали у відкритий доступ 53 487 записів клієнтів. Жодна компанія не втратила ані єдиної монети.
Що розкрив витік даних SafePal
SafePal повідомила, що зачеплено 39 798 клієнтів. Витік охопив імена, електронні адреси, номери телефонів, адреси доставки та деталі замовлень.
Причиною став вада в плагіні, який SafePal використовує для відстеження замовлень. У деяких випадках один клієнт міг відкрити запис іншого клієнта.
Зачеплені замовлення охоплювали період із 2 березня 2025 року по 11 квітня 2026 року. Це вікно залишалося відкритим понад 13 місяців.
Сид-фрази, приватні ключі, банківські дані та номери карток зачеплені не були. SafePal усунула ваду й скоротила термін зберігання даних про замовлення до 90 днів, згідно з її розкриттям.
Токен SafePal (SFP) ледь ворухнувся в неділю, торгуючись близько $0,23. У цьому й суть. Нічого фінансового тут не сталося.
Чому адреси, що витекли, переживають паролі, що витекли
Trezor дізналася про власний витік даних клієнтів 10 серпня. Її партнер із доставки, ShipMonk, був скомпрометований.
Повні дані витекли для 11 742 покупців Trezor, згідно з повідомленням компанії. Імена, електронні адреси, номери телефонів і домашні адреси — усе пішло.
Два збої різняться в корені. Дані Trezor пішли через постачальника. Дані SafePal — через систему, яку вона обслуговувала сама.
Однак обидва списки коштують однаково для зловмисника. Купівля апаратного гаманця натякає, що ви тримаєте достатньо крипти, щоб вивести її з біржі.
Тому ці записи вужчі, ніж типовий витік із біржі. Вони зіставляють імовірного тримача самостійного зберігання з підтвердженими вхідними дверима.
Прокурори вже бачили цей сценарій
У травні прокурори США оголосили звинувачення проти трьох чоловіків із Теннессі за серію пограбувань на $6,5 млн по всій Каліфорнії.
Чоловіки видавали себе за доставників, щоб дістатися до жертв усередині їхніх домівок, ідеться в обвинувальному висновку.
Запис про доставку, що витік, вручає цей сценарій наступній банді. Він називає покупця, дає адресу й каже, що прибуло в коробці.
Фішинг — менша проблема. SafePal видалила понад 30 фейкових сайтів і шахрайських посилань, прив'язаних до вкрадених даних.
Справжні повідомлення приходили з [email protected]. Усе, що з іншої адреси, слід розглядати як атаку.
Ledger показує, як довго тягнеться цей хвіст. Її витік 2020 року розкрив приблизно 272 000 поштових адрес, імен і номерів телефонів, згідно із заявою компанії.
Шість років по тому Ledger усе ще попереджає клієнтів про фішингові листи, що приходять поштою. Компанія не пов'язує ці листи з витоком 2020 року.
Шахрайські домени знімаються. Поштові скриньки фільтруються. Адреси не спливають.
Trezor тепер планує опцію анонімної доставки, яка досягне Європейського союзу у вересні, а США — до кінця року. Вона прибуває надто пізно для 53 487 записів, що вже перебувають в обігу.
Джерело: BeInCrypto




