Перейти к содержимому

SafePal: утечка данных 40 000 клиентов, кошельки и ключи в безопасности

SafePal раскрыла утечку данных почти 40 000 клиентов. Кошельки, ключи и средства в безопасности, под угрозой, личные данные покупателей. Реальный риск:…

Владельцы аппаратных кошельков SafePal могли получить тревожное уведомление в последние дни. Компания SafePal, один из ведущих производителей устройств для хранения криптовалюты, сообщила об утечке персональных данных почти 40 000 клиентов. Но главное: это не взлом кошельков и не кража средств. Понять разницу принципиально важно, особенно для русскоязычных пользователей, многие из которых хранят криптоактивы вне традиционной банковской системы.

Unauthorized Access To A Subset Of Customer Order Information | SFP | SafePal Crypto Wallet
Unauthorized Access To A Subset Of Customer Order Information,SafePal Crypto Wallet Blog Home Page,SFP,SafePal App

Кошельки, приватные ключи и средства клиентов не пострадали. Под угрозой оказалось другое: личные данные людей, купивших эти устройства. Это открывает важную дискуссию о безопасности в мире криптовалют, которая выходит далеко за рамки простой защиты ключей. Разберём, что произошло и почему это касается каждого из нас.

Что произошло на самом деле

Уточним факты сразу, потому что здесь точность решает всё. Уязвимость не затронула сами устройства SafePal, их программное обеспечение и тем более хранящиеся криптовалюты. Проблема возникла во вспомогательном инструменте: плагине на сайте для отслеживания заказов, позволявшем клиентам следить за доставкой покупки. Уязвимость в этом плагине дала посторонним лицам доступ к информации о заказах других пользователей.

Утечка затронула данные примерно 39 798 человек, оформивших заказы в период с марта 2025 по апрель 2026 года. Согласно официальному заявлению SafePal, в открытый доступ попали имена, адреса электронной почты, адреса доставки, номера телефонов и сведения о покупках. Самое главное, что SafePal подчеркнула особо: сид-фразы, приватные ключи, пароли кошельков, банковские данные и данные карт скомпрометированы не были, компания попросту не собирает эту информацию. Средства клиентов остались в целости. Компания устранила уязвимость, удалила более тридцати фишинговых сайтов, связанных с инцидентом, и уведомила всех затронутых клиентов.

Почему это не взлом кошелька, но всё равно серьёзно

Вот где ключевой момент, отделяющий поверхностное понимание от правильного. Если средства в безопасности, зачем беспокоиться? Потому что утечка такого типа данных, идеальное топливо для точечных и изощрённых атак. Зная имя человека, его домашний адрес, телефон и тот факт, что он купил устройство для хранения криптовалюты, преступники способны выстраивать крайне правдоподобные и персонализированные схемы мошенничества.

Главная опасность называется «спир-фишинг», то есть атака обмана, сшитая под конкретную жертву. Представьте, что вы получаете письмо, звонок или даже физическое письмо от кого-то, кто знает ваше имя, знает, какую именно модель кошелька вы купили, и предупреждает о якобы проблеме безопасности, предлагая «проверить» или «обновить» устройство, введя секретные слова. Такой обман, подкреплённый реальными данными, несравнимо опаснее обычного мошеннического письма. И это не теория: ещё в мае один из клиентов сообщил, что получил именно такую попытку, поддельный запрос на обновление прошивки.

Что под угрозой, а что нет

Инцидент SafePal в кратком изложении. Источник: SafePal, CoinDesk, 2026

  • В безопасности: сид-фраза, приватные ключи, пароли кошельков и средства. Не затронуты и не собирались компанией.
  • Скомпрометированы: имя, email, телефон, адрес доставки и детали покупки почти 40 000 клиентов.
  • Реальный риск: целевой фишинг и, для владельцев с известными адресами, угроза физической безопасности.

Главный урок: защиты ключей недостаточно

По сути, этот случай вместе с почти идентичным инцидентом у другого известного производителя, произошедшим несколькими неделями ранее, преподаёт глубокий урок о безопасности в криптосфере. Годами главным тезисом было: защити свои приватные ключи, сохрани сид-фразу, и твои деньги будут неприкосновенны. Это правда, и она остаётся фундаментом всего. Но это неполная правда. Потому что безопасность ключей не защищает личность их владельца.

Парадокс очевиден: философия «self-custody», то есть самостоятельного хранения криптовалюты с помощью физического устройства, великолепно защищает средства от цифровых атак. Но в тот самый момент, когда вы покупаете такое устройство, вы оставляете след: своё имя и адрес в системах компании, курьерской службы, интернет-магазина. И этот след, как показывает данный случай, может быть раскрыт через самое слабое звено цепочки, например через банальный плагин для отслеживания заказов. Схожий инцидент, произошедший несколько лет назад с другим производителем, привёл к реальным физическим угрозам в адрес клиентов, чьи адреса оказались в открытом доступе. Безопасность ключей и личная безопасность пользователя, это две разные вещи, и о каждой из них пора заботиться всерьёз. Мы уже разбирали похожую ситуацию в материале о недавнем инциденте с другим производителем аппаратных кошельков.

Как защититься на практике

Перейдём к конкретным шагам, которые реально помогут. Если вы клиент SafePal или просто владеете криптовалютой, есть правила, которые сегодня важны как никогда. Главное из них: ни одна серьёзная компания никогда не попросит у вас сид-фразу или приватные ключи, ни по электронной почте, ни по телефону, ни в письме. Если кто-то это делает, это мошенничество на 100%. Относитесь с подозрением к любому сообщению, даже если отправитель знает ваши данные, которое с настойчивостью требует «подтвердить», «обновить» или «разблокировать» что-либо.

На практике: не переходите по ссылкам из неожиданных писем или сообщений о заказах, а всегда вводите адрес официального сайта в браузер вручную. Игнорируйте звонки, требующие срочных действий с вашим кошельком. Помните: поскольку ваши ключи не были скомпрометированы, переводить средства из-за этой утечки не нужно, торопливые действия могут создать новые риски. Немедленно действовать следует лишь в одном случае: если вы по ошибке уже сообщили кому-то свою сид-фразу. Тогда незамедлительно переведите средства на новый кошелёк. Подробнее о безопасном хранении криптовалюты читайте в нашем руководстве по хранению активов.

SafePal (hardware wallet) had a breach and says it's not their responsibility
by u/yphase in CryptoCurrency

Более широкий контекст

Утечка данных SafePal, это куда больше, чем рядовой технический сбой. Это напоминание о том, что безопасность в мире криптовалют представляет собой цепочку из множества звеньев, а не только одного, пусть и ключевого: приватных ключей. Можно хранить монеты на самом защищённом устройстве в мире, но если личность владельца раскрывается через вспомогательные системы компании, он всё равно становится мишенью. Цифровая безопасность и физическая безопасность сегодня неотделимы друг от друга.

Для пользователя этот урок двойной. Во-первых, это призыв расширить своё понимание безопасности: недостаточно защищать только ключи, нужно внимательно следить за тем, кому и где вы оставляете личные данные. Во-вторых, это предупреждение для всей отрасли: она должна научиться защищать не только цифровые активы клиентов. И их личность, и их приватность, с той же тщательностью. В эпоху, когда владение криптовалютой само по себе делает человека потенциальной мишенью, защита персональных данных перестала быть второстепенной деталью. Эта история, к счастью не повлёкшая потери средств, даёт нам возможность усвоить урок прежде, чем будет слишком поздно.

Consent Preferences