ГЛАВНАЯ / НОВОСТИ / SafePal
SafePal сообщила об утечке данных покупателей
SafePal сообщила об ошибке авторизации в стороннем модуле отслеживания заказов. Инцидент затронул контактные и платёжно не чувствительные сведения части покупателей, но не seed-фразы и приватные ключи.
Речь идёт о заказах в интернет-магазине SafePal.
Компания уведомила пользователей, чьи записи могли быть раскрыты.
Seed-фразы, приватные ключи и пароли кошельков не хранились в модуле заказов.
SafePal обнаружила уязвимость в подключённом к магазину модуле отслеживания заказов. Из-за ошибки авторизации посторонний мог получить доступ к записям о доставке без надлежащей проверки прав.
По данным компании, в записях могли находиться имя, электронная почта, адрес доставки, телефон и сведения о покупке. Банковские реквизиты, данные карт, документы личности и секреты криптокошелька в этот набор не входили.
Что именно произошло
Инцидент был связан не с приложением SafePal и не с аппаратными устройствами, а с компонентом электронной коммерции. Компания закрыла ошибку и привлекла внешних специалистов для дополнительной проверки.
Затронутый набор данных полезен мошенникам для убедительных персональных писем. Наличие в сообщении точного имени, модели устройства или адреса доставки не доказывает, что пишет SafePal.
Какие данные не были раскрыты
Отсутствие секретов кошелька в утечке означает, что переносить активы только из-за этого сообщения не требуется. Главный последующий риск связан с фишингом и социальной инженерией.
- seed-фразы и приватные ключи кошельков;
- пароли приложения и аппаратных устройств;
- номера банковских карт и банковские реквизиты;
- государственные документы и результаты KYC.
Как действовать покупателю SafePal
- не открывать ссылки из неожиданных писем о доставке или компенсации;
- не вводить seed-фразу на сайте, в форме поддержки или в чате;
- открывать приложение и официальный сайт самостоятельно;
- проверять адрес отправителя, но не считать его достаточным доказательством;
- игнорировать просьбы срочно перевести активы на безопасный адрес.
Что это меняет в оценке кошелька
Инцидент не свидетельствует о компрометации криптографической части SafePal, но показывает отдельный риск покупки физического устройства: магазин обрабатывает контактные и доставочные данные.
В нашем обзоре SafePal отдельно разобраны различия между программным и аппаратным кошельком, порядок хранения seed-фразы и ограничения сторонних сервисов.
Источник: официальное сообщение SafePal о безопасности.