Витік даних SafePal розкрив інформацію 39 798 клієнтів

SafePal повідомила про витік контактних даних, адрес доставлення й деталей замовлень 39 798 клієнтів. Що залишилося в безпеці та як уникнути фішингу.

Етикетка замовлення SafePal перетворюється на телефонну шахрайську атаку, а апаратний гаманець залишається окремо.

Витік даних SafePal розкрив інформацію про замовлення приблизно 39 798 клієнтів, повідомив виробник апаратних гаманців 16 серпня 2026 року. За даними SafePal, причиною стала помилка авторизації у функції відстеження замовлень плагіна, пов’язаного з інформацією про покупки.

Компанія наголошує, що інцидент не стосувався seed-фраз, приватних ключів, паролів гаманців, платіжних карток, банківських рахунків або державних документів. Сам по собі запис про доставлення не дає контроль над гаманцем. Проте він містить достатньо персонального контексту, щоб шахрай переконливо видавав себе за підтримку SafePal, кур’єра чи продавця «оновлення прошивки».

Кого торкнувся витік і які дані розкрито?

SafePal вказує, що проблема стосувалася замовлень, оформлених з 2 березня 2025 року до 11 квітня 2026 року. Повідомлення постраждалим компанія надіслала 16 серпня з адреси [email protected] із темою «[Important] Your SafePal Order Information Has Been Affected».

Деталь зі звіту SafePalЩо це означає для клієнта
Розкриті відомостіІм’я, електронна адреса, адреса доставлення, номер телефону та деталі покупки
Не були залученіSeed-фрази, приватні ключі, паролі й облікові дані гаманців, картки, банківські рахунки та державні документи
Висновок компанії щодо гаманцівНемає доказів доступу до гаманців або коштів через цей інцидент
Період замовленьВід 2 березня 2025 року до 11 квітня 2026 року

Якщо ви робили замовлення в цей період, але не отримали листа, перевіряйте статус через офіційний канал підтримки SafePal, а не у відповіді на несподіване повідомлення. Введіть safepal.com у браузері самостійно. Не використовуйте посилання, номер телефону чи QR-код від людини, яка нібито хоче «перевірити», чи є ви серед постраждалих.

Чому дані замовлення роблять фішинг небезпечнішим

Знаючи придбаний товар, ім’я, телефон і адресу доставлення, злочинець може назвати справжні деталі та видати себе за SafePal або кур’єрську службу. Він може говорити про обов’язкове оновлення, заміну пристрою, повернення коштів чи термінову «перевірку» гаманця. Кінцева мета — змусити власника самостійно розкрити секретні дані.

Спроби можуть надходити електронною поштою, через SMS, месенджери, телефонні дзвінки й навіть звичайні листи. Псевдопрацівник підтримки може запропонувати встановити програму, відкрити сайт-двійник, показати екран, підтвердити транзакцію або ввести seed-фразу. Схожу схему використовує OkoBot під виглядом перевірки криптогаманця: правдоподібне попередження створює терміновість, а потім виманює seed-фразу.

SafePal заявляє, що виправила помилку авторизації, додала нові засоби контролю, залучила сторонніх фахівців до аудиту й скоротила термін зберігання цих даних до 90 днів. Також компанія повідомляє про видалення понад 30 шахрайських сайтів і фішингових посилань разом із партнерами. Це зменшує майбутні ризики, але вже отримані злочинцями копії можуть використовуватися в адресних атаках ще довго.

Що потрібно зробити клієнтам SafePal

  1. Перевірте сповіщення незалежно. Відкрийте офіційний сайт SafePal вручну та скористайтеся опублікованою там формою підтримки. Не телефонуйте за номером із несподіваного листа чи повідомлення.
  2. Не переказуйте кошти лише через витік даних замовлення. SafePal не виявила компрометації гаманців або коштів у межах цього інциденту. Переказ за інструкцією незнайомця може сам спричинити втрату.
  3. Ніколи не розкривайте seed-фразу чи приватний ключ. Підтримці SafePal вони не потрібні для перевірки замовлення. Не вводьте їх на сайті, не надсилайте в чаті, не диктуйте телефоном і не імпортуйте в запропонований кимось застосунок.
  4. Захистіть облікові записи, на які можуть націлитися. Використовуйте унікальний пароль пошти, увімкніть стійку до фішингу багатофакторну автентифікацію, додайте PIN-код до облікового запису мобільного оператора й контролюйте запити на скидання пароля.
  5. Ставтеся до несподіваних завантажень як до загрози. Не встановлюйте «оновлювач прошивки», програму віддаленої підтримки, розширення або мобільний застосунок із повідомлення. Підозрілий файл чи адресу можна перевірити через Онлайн-сканер вірусів Gridinsoft до відкриття.
  6. Зменште фізичний ризик. Через розкриття адреси доставлення не обговорюйте криптоактиви з невідомими абонентами, подбайте про безпеку місця отримання посилок, а в разі конкретної погрози зверніться до місцевої поліції.

Як діяти, якщо ви вже взаємодіяли з підозрілим повідомленням

  • Ви лише отримали або відкрили повідомлення: не відповідайте, заблокуйте відправника, збережіть знімок екрана чи заголовки листа та повідомте про нього через офіційний канал SafePal.
  • Ви перейшли за посиланням, але нічого не ввели: закрийте сторінку, видаліть завантажені файли й уважно перевірте адресу. Перегляньте дозволи, якщо сайт просив надсилати сповіщення або встановив розширення.
  • Ви встановили файл або засіб віддаленого доступу: від’єднайте пристрій від мережі, завершіть віддалений доступ, перевірте систему з довіреного середовища та змініть важливі паролі з іншого чистого пристрою.
  • Ви розкрили пароль пошти або акаунта SafePal: негайно змініть його, завершіть активні сеанси, увімкніть MFA й захистіть інші облікові записи, де використовувався той самий пароль.
  • Ви ввели seed-фразу або приватний ключ: вважайте гаманець скомпрометованим. На чистому пристрої створіть новий гаманець через офіційний довірений застосунок або пристрій SafePal і переказуйте залишок на адреси під контролем нової seed-фрази. Не використовуйте розкриту фразу повторно.
  • Ви підтвердили невідому транзакцію: відкличте дозволи токенів, де це можливо, перемістіть залишок зі скомпрометованого гаманця, збережіть хеші транзакцій і швидко зверніться до відповідної біржі або правоохоронців.

Чого цей витік не доводить

Оприлюднені факти не означають, що кожен пристрій SafePal скомпрометовано, і не свідчать про викрадення ключів із гаманців. Вони також не роблять кожне сповіщення про витік справжнім. Шахраї можуть скопіювати реальну тему листа та ім’я відправника, тому безпечніше самостійно відкрити офіційний сайт і перевірити інформацію там.

За кілька днів до цього окремий інцидент зачепив контактні дані й адреси доставлення клієнтів Trezor. Періоди та порядок сповіщення у двох випадках відрізняються, але правило захисту однакове: деталі замовлення роблять звернення переконливим, однак лише власник може передати шахраю секрет, що керує гаманцем.

Джерела

  1. SafePal, «Security Update», опубліковано 16 серпня 2026 року; переглянуто 17 серпня 2026 року.
  2. SafePal, «Scam Protection», переглянуто 17 серпня 2026 року.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.