Společnost výslovně uvedla, že k následujícím citlivým údajům přístup nebyl, protože je SafePal od zákazníků nikdy nevyžaduje ani neuchovává :
Společnost také potvrdila, že nebyly nalezeny žádné důkazy o tom, že by incident ohrozil přístup k peněženkám SafePal nebo finančním prostředkům uživatelů .
SafePal identifikoval chybu v autorizaci svého zásuvného modulu pro sledování objednávek – komponenty používané ke sledování stavu zákaznických objednávek . Tato zranitelnost umožnila, aby jeden zákazník viděl objednací údaje jiného zákazníka bez řádného oprávnění
. Po zjištění problému byla chyba opravena a SafePal uvedl, že byla zavedena další bezpečnostní opatření
.
Únik se týkal objednávek uskutečněných přibližně za 13 měsíců, od 2. března 2025 do 11. dubna 2026 . SafePal incident oznámil prostřednictvím příspěvku na síti X a bezpečnostní aktualizace na svém oficiálním blogu 16. srpna 2026
.
Přestože peněženky a finanční prostředky SafePal zůstaly v bezpečí, uniklá data jsou pro kyberzločince velmi atraktivní. Ověřená jména, fyzické adresy a historie nákupů představují ideální základ pro cílené phishingové útoky, krádeže identity a podvody vydávající se za SafePal .
SafePal varoval dotčené uživatele, aby byli obezřetní vůči phishingovým a podvodným pokusům . Pozorovatelé z oboru zaznamenali, že s únikem bylo spojeno přes 30 phishingových webů
. Riziko je o to vyšší, že data potvrzují, že oběť vlastní konkrétní model hardwarové peněženky včetně doručovací adresy, což umožňuje vysoce důvěryhodné podvodné scénáře.
SafePal informoval dotčené zákazníky e-mailem a poskytl oficiální ověřovací stránku, kde mohou zákazníci zkontrolovat svůj stav pomocí čísla objednávky a země dodání .
Incident SafePal je třetím velkým únikem dat v odvětví hardwarových peněženek zhruba během jednoho týdne a připomíná rozsáhlý únik Ledgeru z roku 2020.
Objem: Únik Ledgeru z roku 2020 byl mnohem rozsáhlejší (1M e-mailů oproti 40K u SafePal a ~14K u Trezoru) a data byla aktivně zveřejněna na hackerském fóru, což vedlo k letům trvajícím phishingovým útokům .
Vektor útoku: Každý incident měl jiný původ – u Ledgeru to byl kompromitovaný API klíč; u Trezoru únik u externího logistického partnera; u SafePal chyba v autorizaci vlastního interního modulu .
Co zůstalo v bezpečí ve všech třech případech: Ve všech případech nedošlo k ohrožení seed frází, privátních klíčů ani finančních prostředků v peněženkách a s žádným z incidentů není přímo spojena krádež kryptoměn .
Kombinovaný dopad: Třídenní interval mezi incidenty Trezoru (13. 8.) a SafePal (16. 8.) znamená, že během jediného týdne uniklo přes 53 000 záznamů zákazníků hardwarových peněženek, což výrazně zvyšuje celkové riziko phishingových útoků v kryptoměnové komunitě .