SafePal чітко заявив, що до наступних конфіденційних даних доступу не було, оскільки компанія ніколи не збирає та не зберігає таку інформацію від клієнтів :
Компанія також підтвердила, що не було знайдено жодних доказів того, що інцидент скомпрометував доступ до гаманців або коштів SafePal .
SafePal виявив помилку авторизації у своєму плагіні відстеження замовлень . Ця вразливість дозволяла одному клієнту переглядати дані замовлень іншого клієнта без належної авторизації
. Після виявлення проблему було виправлено, і SafePal запровадив додаткові заходи безпеки
.
Витік торкнувся замовлень, зроблених протягом приблизно 13 місяців, з 2 березня 2025 року по 11 квітня 2026 року . SafePal повідомив про інцидент через публікацію в X (Twitter) та оновлення безпеки в офіційному блозі 16 серпня 2026 року
.
Хоча гаманці та кошти SafePal залишилися в безпеці, викрадені дані є дуже привабливими для кіберзлочинців. Підтверджені імена, фізичні адреси та історія покупок є ідеальним матеріалом для цільового фішингу, видавання себе за інших осіб та спроб крадіжки особистих даних . Аналітики ринку зазначили, що з витоком було пов'язано понад 30 фішингових сайтів
. Ризик особливо високий, оскільки дані підтверджують, що жертва володіє певною моделлю апаратного гаманця, включаючи адресу доставки, що дозволяє створювати дуже переконливі схеми шахрайства.
SafePal повідомив постраждалих клієнтів електронною поштою та надав офіційну сторінку для перевірки, де клієнти можуть дізнатися свій статус, використовуючи номер замовлення та країну доставки .
Витік SafePal є третім великим витоком даних в індустрії апаратних гаманців приблизно за тиждень і повторює схему масового витоку Ledger у 2020 році.
Обсяг: Витік Ledger у 2020 році був значно масштабнішим (1 млн email-адрес проти 40 000 у SafePal та ~14 000 у Trezor), а дані були активно оприлюднені на хакерському форумі, що призвело до багаторічних фішингових атак .
Вектор атаки: Кожен витік мав різне походження — у Ledger це була компрометація API-ключа; у Trezor — витік у стороннього постачальника логістичних послуг; у SafePal — помилка авторизації у власному внутрішньому плагіні .
Що залишилося в безпеці у всіх трьох випадках: У жодному з інцидентів не були скомпрометовані сид-фрази, закриті ключі або кошти в гаманцях, і жодна викрадена криптовалюта не була безпосередньо пов'язана з витоками .
Сукупний вплив: Триденний проміжок між витоками Trezor (13 серпня) та SafePal (16 серпня) призвів до того, що понад 53 000 записів клієнтів апаратних гаманців опинилися у відкритому доступі, що значно підвищує загальний ризик фішингу для криптоспільноти .