
Сид-фразу можно заменить. Пароль можно сбросить. Домашний адрес — нельзя. Утечка данных SafePal, раскрытая в воскресенье, обнажила почти 40 000 из них.
Тремя днями ранее Trezor слил ещё 13 689. Вместе два производителя аппаратных кошельков выложили в открытый доступ 53 487 записей клиентов. Ни одна компания не потеряла ни единой монеты.
Что раскрыла утечка данных SafePal
SafePal сообщила, что затронуты 39 798 клиентов. Утечка охватила имена, электронные адреса, номера телефонов, адреса доставки и детали заказов.
Причиной стал изъян в плагине, который SafePal использует для отслеживания заказов. В некоторых случаях один клиент мог открыть запись другого клиента.
Затронутые заказы охватывали период со 2 марта 2025 года по 11 апреля 2026 года. Это окно оставалось открытым более 13 месяцев.
Сид-фразы, приватные ключи, банковские данные и номера карт затронуты не были. SafePal устранила изъян и сократила срок хранения данных о заказах до 90 дней, согласно её раскрытию.
Токен SafePal (SFP) едва шевельнулся в воскресенье, торгуясь около $0,23. В этом и суть. Ничего финансового здесь не произошло.
Почему утёкшие адреса переживают утёкшие пароли
Trezor узнала о собственной утечке данных клиентов 10 августа. Её партнёр по доставке, ShipMonk, был скомпрометирован.
Полные данные утекли для 11 742 покупателей Trezor, согласно уведомлению компании. Имена, электронные адреса, номера телефонов и домашние адреса — всё ушло.
Два сбоя различаются в корне. Данные Trezor ушли через поставщика. Данные SafePal — через систему, которую она обслуживала сама.
Однако оба списка стоят одинаково для злоумышленника. Покупка аппаратного кошелька намекает, что вы держите достаточно крипты, чтобы вывести её с биржи.
Поэтому эти записи уже́, чем типичная утечка с биржи. Они сопоставляют вероятного держателя самостоятельного хранения с подтверждённой входной дверью.
Прокуроры уже видели этот сценарий
В мае прокуроры США объявили обвинения против трёх мужчин из Теннесси за серию ограблений на $6,5 млн по всей Калифорнии.
Мужчины выдавали себя за доставщиков, чтобы добраться до жертв внутри их домов, говорится в обвинительном заключении.
Утёкшая запись о доставке вручает этот сценарий следующей банде. Она называет покупателя, даёт адрес и говорит, что прибыло в коробке.
Фишинг — меньшая проблема. SafePal удалила более 30 фейковых сайтов и мошеннических ссылок, привязанных к украденным данным.
Настоящие уведомления приходили с [email protected]. Всё, что с другого адреса, следует рассматривать как атаку.
Ledger показывает, как долго тянется этот хвост. Её утечка 2020 года раскрыла примерно 272 000 почтовых адресов, имён и номеров телефонов, согласно заявлению компании.
Шесть лет спустя Ledger всё ещё предупреждает клиентов о фишинговых письмах, приходящих по почте. Компания не связывает эти письма с утечкой 2020 года.
Мошеннические домены снимаются. Почтовые ящики фильтруются. Адреса не истекают.
Trezor теперь планирует опцию анонимной доставки, которая достигнет Европейского союза в сентябре, а США — к концу года. Она прибывает слишком поздно для 53 487 записей, уже находящихся в обращении.
Источник: BeInCrypto





