Tärkeitä tietoja ei kuitenkaan vaarantunut. SafePal korosti, ettei se koskaan kerää tai säilytä seuraavia tietoja :
Yhtiö totesi, ettei ole löytynyt todisteita siitä, että murto olisi vaarantanut pääsyn SafePal-lompakoihin tai -varoihin .
SafePal havaitsi auktorisointivian tilaustenseurantalisäosassa, jota käytetään asiakkaiden tilausten seurantaan . Haavoittuvuus mahdollisti sen, että yksi asiakas saattoi nähdä toisen asiakkaan tilaustiedot ilman asianmukaista valtuutusta
. Tietoturva-aukko korjattiin, ja SafePal on ottanut käyttöön lisäturvatoimenpiteitä
.
Vaikka SafePalin lompakot ja varat pysyivät turvassa, vuotaneet tiedot ovat houkutteleva kohde kyberrikollisille. Vahvistetut nimet, osoitteet ja ostohistoriat ovat ihanteellista materiaalia kohdennettuihin tietojenkalastelu- ja identiteettivarkausyrityksiin .
SafePal varoitti asiakkaita pysymään valppaina tietojenkalastelun ja identiteettivarkauksien varalta . Alalla toimivat tarkkailijat kertoivat, että yli 30 tietojenkalastelusivustoa on yhdistetty vuotoon
. Riski on erityisen suuri, koska tiedot vahvistavat, että uhri omistaa tietyn laitteistolompakkomallin ja sen toimitusosoitteen, mikä mahdollistaa erittäin vakuuttavat huijaukset.
SafePal ilmoitti asiakkaille sähköpostitse ja tarjosi virallisen tarkistussivun, jolla asiakkaat voivat tarkistaa tilanteensa tilausnumeron ja toimitusmaan avulla .
SafePalin tietomurto on kolmas merkittävä tietovuoto laitteistolompakkoteollisuudessa noin viikon sisällä, ja se toistaa vuoden 2020 Ledger-vuodon kaavaa.
Laajuus: Vuoden 2020 Ledger-vuoto oli huomattavasti suurempi (1M sähköpostiosoitetta vs. 40K SafePalilla ja ~14K Trezorilla), ja tiedot julkaistiin aktiivisesti hakkerifoorumilla, mikä johti vuosien tietojenkalasteluun .
Hyökkäysvektori: Jokaisella murrolla oli eri alkuperä – Ledgerillä API-avaimen vaarantuminen, Trezorilla kolmannen osapuolen logistiikkakumppanin murto, SafePalilla oman järjestelmän auktorisointivika .
Mikä pysyi turvassa kaikissa tapauksissa: Tunuslauseet, yksityisavaimet ja lompakon varat eivät vaarantuneet missään näistä tapauksista, eikä vuotoja ole suoraan yhdistetty varastettuun kryptovaluuttaan .
Yhteisvaikutus: Kolmen päivän sisällä Trezorin (13.8.) ja SafePalin (16.8.) tietomurroista yli 53 000 laitteistolompakkoasiakkaan tietueita vuoti julkisuuteen, mikä lisäsi tietojenkalasteluriskiä kryptoyhteisössä .