Владельцы аппаратных кошельков SafePal могли получить тревожное уведомление в последние дни. Компания SafePal, один из ведущих производителей устройств для хранения криптовалюты, сообщила об утечке персональных данных почти 40 000 клиентов. Но главное: это не взлом кошельков и не кража средств. Понять разницу принципиально важно, особенно для русскоязычных пользователей, многие из которых хранят криптоактивы вне традиционной банковской системы.
Кошельки, приватные ключи и средства клиентов не пострадали. Под угрозой оказалось другое: личные данные людей, купивших эти устройства. Это открывает важную дискуссию о безопасности в мире криптовалют, которая выходит далеко за рамки простой защиты ключей. Разберём, что произошло и почему это касается каждого из нас.
Что произошло на самом деле
Уточним факты сразу, потому что здесь точность решает всё. Уязвимость не затронула сами устройства SafePal, их программное обеспечение и тем более хранящиеся криптовалюты. Проблема возникла во вспомогательном инструменте: плагине на сайте для отслеживания заказов, позволявшем клиентам следить за доставкой покупки. Уязвимость в этом плагине дала посторонним лицам доступ к информации о заказах других пользователей.
Утечка затронула данные примерно 39 798 человек, оформивших заказы в период с марта 2025 по апрель 2026 года. Согласно официальному заявлению SafePal, в открытый доступ попали имена, адреса электронной почты, адреса доставки, номера телефонов и сведения о покупках. Самое главное, что SafePal подчеркнула особо: сид-фразы, приватные ключи, пароли кошельков, банковские данные и данные карт скомпрометированы не были, компания попросту не собирает эту информацию. Средства клиентов остались в целости. Компания устранила уязвимость, удалила более тридцати фишинговых сайтов, связанных с инцидентом, и уведомила всех затронутых клиентов.
Dear community,
, SafePal - Crypto Wallet (@SafePal) August 16, 2026
While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers.
The issue has been fixed with additional security measures…
Почему это не взлом кошелька, но всё равно серьёзно
Вот где ключевой момент, отделяющий поверхностное понимание от правильного. Если средства в безопасности, зачем беспокоиться? Потому что утечка такого типа данных, идеальное топливо для точечных и изощрённых атак. Зная имя человека, его домашний адрес, телефон и тот факт, что он купил устройство для хранения криптовалюты, преступники способны выстраивать крайне правдоподобные и персонализированные схемы мошенничества.
Главная опасность называется «спир-фишинг», то есть атака обмана, сшитая под конкретную жертву. Представьте, что вы получаете письмо, звонок или даже физическое письмо от кого-то, кто знает ваше имя, знает, какую именно модель кошелька вы купили, и предупреждает о якобы проблеме безопасности, предлагая «проверить» или «обновить» устройство, введя секретные слова. Такой обман, подкреплённый реальными данными, несравнимо опаснее обычного мошеннического письма. И это не теория: ещё в мае один из клиентов сообщил, что получил именно такую попытку, поддельный запрос на обновление прошивки.
Что под угрозой, а что нет
Инцидент SafePal в кратком изложении. Источник: SafePal, CoinDesk, 2026
- В безопасности: сид-фраза, приватные ключи, пароли кошельков и средства. Не затронуты и не собирались компанией.
- Скомпрометированы: имя, email, телефон, адрес доставки и детали покупки почти 40 000 клиентов.
- Реальный риск: целевой фишинг и, для владельцев с известными адресами, угроза физической безопасности.
Главный урок: защиты ключей недостаточно
По сути, этот случай вместе с почти идентичным инцидентом у другого известного производителя, произошедшим несколькими неделями ранее, преподаёт глубокий урок о безопасности в криптосфере. Годами главным тезисом было: защити свои приватные ключи, сохрани сид-фразу, и твои деньги будут неприкосновенны. Это правда, и она остаётся фундаментом всего. Но это неполная правда. Потому что безопасность ключей не защищает личность их владельца.
Парадокс очевиден: философия «self-custody», то есть самостоятельного хранения криптовалюты с помощью физического устройства, великолепно защищает средства от цифровых атак. Но в тот самый момент, когда вы покупаете такое устройство, вы оставляете след: своё имя и адрес в системах компании, курьерской службы, интернет-магазина. И этот след, как показывает данный случай, может быть раскрыт через самое слабое звено цепочки, например через банальный плагин для отслеживания заказов. Схожий инцидент, произошедший несколько лет назад с другим производителем, привёл к реальным физическим угрозам в адрес клиентов, чьи адреса оказались в открытом доступе. Безопасность ключей и личная безопасность пользователя, это две разные вещи, и о каждой из них пора заботиться всерьёз. Мы уже разбирали похожую ситуацию в материале о недавнем инциденте с другим производителем аппаратных кошельков.
Как защититься на практике
Перейдём к конкретным шагам, которые реально помогут. Если вы клиент SafePal или просто владеете криптовалютой, есть правила, которые сегодня важны как никогда. Главное из них: ни одна серьёзная компания никогда не попросит у вас сид-фразу или приватные ключи, ни по электронной почте, ни по телефону, ни в письме. Если кто-то это делает, это мошенничество на 100%. Относитесь с подозрением к любому сообщению, даже если отправитель знает ваши данные, которое с настойчивостью требует «подтвердить», «обновить» или «разблокировать» что-либо.
На практике: не переходите по ссылкам из неожиданных писем или сообщений о заказах, а всегда вводите адрес официального сайта в браузер вручную. Игнорируйте звонки, требующие срочных действий с вашим кошельком. Помните: поскольку ваши ключи не были скомпрометированы, переводить средства из-за этой утечки не нужно, торопливые действия могут создать новые риски. Немедленно действовать следует лишь в одном случае: если вы по ошибке уже сообщили кому-то свою сид-фразу. Тогда незамедлительно переведите средства на новый кошелёк. Подробнее о безопасном хранении криптовалюты читайте в нашем руководстве по хранению активов.
SafePal (hardware wallet) had a breach and says it's not their responsibility
by u/yphase in CryptoCurrency
Более широкий контекст
Утечка данных SafePal, это куда больше, чем рядовой технический сбой. Это напоминание о том, что безопасность в мире криптовалют представляет собой цепочку из множества звеньев, а не только одного, пусть и ключевого: приватных ключей. Можно хранить монеты на самом защищённом устройстве в мире, но если личность владельца раскрывается через вспомогательные системы компании, он всё равно становится мишенью. Цифровая безопасность и физическая безопасность сегодня неотделимы друг от друга.
Для пользователя этот урок двойной. Во-первых, это призыв расширить своё понимание безопасности: недостаточно защищать только ключи, нужно внимательно следить за тем, кому и где вы оставляете личные данные. Во-вторых, это предупреждение для всей отрасли: она должна научиться защищать не только цифровые активы клиентов. И их личность, и их приватность, с той же тщательностью. В эпоху, когда владение криптовалютой само по себе делает человека потенциальной мишенью, защита персональных данных перестала быть второстепенной деталью. Эта история, к счастью не повлёкшая потери средств, даёт нам возможность усвоить урок прежде, чем будет слишком поздно.



