Главное за минуту

SafePal обнаружила уязвимость в подключённом к магазину модуле отслеживания заказов. Из-за ошибки авторизации посторонний мог получить доступ к записям о доставке без надлежащей проверки прав.

По данным компании, в записях могли находиться имя, электронная почта, адрес доставки, телефон и сведения о покупке. Банковские реквизиты, данные карт, документы личности и секреты криптокошелька в этот набор не входили.

Что именно произошло

Инцидент был связан не с приложением SafePal и не с аппаратными устройствами, а с компонентом электронной коммерции. Компания закрыла ошибку и привлекла внешних специалистов для дополнительной проверки.

Затронутый набор данных полезен мошенникам для убедительных персональных писем. Наличие в сообщении точного имени, модели устройства или адреса доставки не доказывает, что пишет SafePal.

Какие данные не были раскрыты

Отсутствие секретов кошелька в утечке означает, что переносить активы только из-за этого сообщения не требуется. Главный последующий риск связан с фишингом и социальной инженерией.

  • seed-фразы и приватные ключи кошельков;
  • пароли приложения и аппаратных устройств;
  • номера банковских карт и банковские реквизиты;
  • государственные документы и результаты KYC.

Как действовать покупателю SafePal

  • не открывать ссылки из неожиданных писем о доставке или компенсации;
  • не вводить seed-фразу на сайте, в форме поддержки или в чате;
  • открывать приложение и официальный сайт самостоятельно;
  • проверять адрес отправителя, но не считать его достаточным доказательством;
  • игнорировать просьбы срочно перевести активы на безопасный адрес.
Поддержка кошелька не должна просить seed-фразу. Любое сообщение с такой просьбой является попыткой получить полный контроль над активами.

Что это меняет в оценке кошелька

Инцидент не свидетельствует о компрометации криптографической части SafePal, но показывает отдельный риск покупки физического устройства: магазин обрабатывает контактные и доставочные данные.

В нашем обзоре SafePal отдельно разобраны различия между программным и аппаратным кошельком, порядок хранения seed-фразы и ограничения сторонних сервисов.

Источник: официальное сообщение SafePal о безопасности.