SafePal, şirketin müşterilerinden bu tür bilgileri asla toplamadığını veya saklamadığını belirterek aşağıdaki hassas verilere erişilmediğini açıkça ifade etti :
Şirket ayrıca, olayın SafePal cüzdanlarına veya fonlarına erişimi tehlikeye attığına dair herhangi bir kanıt bulunmadığını da doğruladı .
SafePal, sipariş takip eklentisinde bir yetkilendirme hatası tespit etti . Bu açık, eklentinin bir müşterinin başka bir müşterinin sipariş verilerini uygun yetkilendirme olmadan görmesine izin vermesine neden oldu
. Sorun keşfedildikten sonra giderildi ve SafePal ek güvenlik önlemlerinin uygulandığını belirtti
.
İhlal, yaklaşık 13 ay boyunca, yani 2 Mart 2025'ten 11 Nisan 2026'ya kadar olan siparişleri kapsadı . SafePal olayı 16 Ağustos 2026'da bir X gönderisi ve resmi blogundaki bir güvenlik güncellemesiyle duyurdu
.
SafePal'ın cüzdanları ve fonları güvende kalırken, sızan veriler siber suçlular için oldukça caziptir. Doğrulanmış isimler, fiziksel adresler ve satın alma geçmişi, hedefli oltalama, kimlik avı ve kimlik hırsızlığı girişimleri için ideal bir zemin oluşturmaktadır .
SafePal, etkilenen kullanıcıları oltalama ve kimlik avı girişimlerine karşı dikkatli olmaları konusunda uyardı . Sektör gözlemcileri, ihlalle bağlantılı 30'dan fazla oltalama sitesi tespit edildiğini belirtti
. Risk, özellikle sızan verilerin mağdurun belirli bir donanım cüzdanı modeline sahip olduğunu ve teslimat adresini de içermesi nedeniyle oldukça inandırıcı dolandırıcılıklara olanak tanımasıyla daha da ciddi hale geliyor.
SafePal, etkilenen müşterilere e-posta yoluyla bildirim gönderdi ve müşterilerin sipariş numaralarını ve teslimat ülkelerini kullanarak durumlarını kontrol edebilecekleri resmi bir doğrulama sayfası sağladı .
SafePal ihlali, donanım cüzdan sektöründe yaklaşık bir hafta içinde meydana gelen üçüncü büyük veri sızıntısıdır ve 2020'deki büyük Ledger sızıntısının izlerini taşımaktadır.
Hacim: 2020 Ledger sızıntısı çok daha büyüktü (SafePal için 40 bine ve Trezor için ~14 bine kıyasla 1 milyon e-posta) ve veriler bir bilgisayar korsanlığı forumunda aktif olarak yayınlandı ve yıllarca süren oltalama saldırılarına yol açtı .
Saldırı Vektörü: Her ihlalin farklı bir kaynağı vardı; Ledger'ınki bir API anahtarı uzlaşması, Trezor'unkisi üçüncü taraf lojistik sağlayıcı ihlali, SafePal'ınki ise kendi dahili eklentisindeki bir yetkilendirme hatasıydı .
Her Üç Olayda da Güvende Kalan Unsurlar: Her durumda, kurtarma ifadeleri, özel anahtarlar ve cüzdan fonları tehlikeye girmedi ve çalınan kripto paraların doğrudan bu ihlallerle bağlantısı bulunamadı .
Birleşik Etki: Trezor (13 Ağustos) ve SafePal (16 Ağustos) ihlalleri arasındaki üç günlük süre, 53.000'den fazla donanım cüzdan müşteri kaydının açığa çıkmasına ve kripto topluluğu için genel oltalama riskinin artmasına neden oldu .