„SafePal“ pažeidimas atskleidžia 40 000 klientų, nes aparatinės piniginės atakos išauga nuo duomenų nutekėjimo iki 100 mln.
„SafePal“ tapo naujausiu aparatinės įrangos tiekėju, patyrusiu saugumo incidentą, kai autorizavimo klaida atskleidė maždaug 40 000 klientų asmeninę informaciją.
Rugpjūčio 16 d. paskelbimas pratęsia daugybę saugumo problemų, susijusių su aparatūros piniginės įmonėmis ir jų vartotojais, įskaitant naujausius incidentus, susijusius su Trezor, Ledger ir Coldcard.
Du „SafePal“ gedimai pavertė užsakymo sistemos trūkumą didesniu duomenų eksponavimu
„SafePal“ atskleidė, kad pažeidimas atsirado dėl bendrovės elektroninės prekybos infrastruktūros.
Įmonės teigimu, jos užsakymų stebėjimo sistemos autorizavimo trūkumas leido neteisėtai pasiekti klientų įrašus, apimančius pirkimus, įsigytus nuo 2025 m. kovo 2 d. iki 2026 m. balandžio 11 d. Pateikta informacija buvo vardai, el. pašto adresai, pristatymo adresai, telefono numeriai ir pirkimo informacija.
„SafePal“ teigė, kad privatūs raktai, atkūrimo frazės, piniginės slaptažodžiai, mokėjimo kortelių numeriai ir prieiga prie piniginės nebuvo atskleisti. Ji taip pat nerado jokių įrodymų, kad pats trūkumas buvo panaudotas siekiant pakenkti klientų piniginėms ar pavogti kriptovaliutą.
Tačiau leidimo trūkumas buvo tik viena incidento dalis.
Atskira konfigūracijos klaida neleido tinkamai veikti suplanuotam valymo procesui nuo 2025 m. rugsėjo mėn. iki 2026 m. balandžio mėn., todėl senesni užsakymų įrašai sistemoje liko ilgiau nei numatyta.
Dėl šios gedimo buvo išplėstas informacijos, turimos dėl leidimo klaidos, skaičius ir paveiktas duomenų rinkinys pratęstas iki 2025 m. kovo mėn.
Išsaugojimo gedimas taip pat prieštarauja 2020 m. paskelbtam „SafePal“ palaikymo pareiškimui, kuriame teigiama, kad informacija, susijusi su pristatytais aparatūros ir piniginės užsakymais, bus saugoma 30 dienų, o tada sunaikinama kas mėnesį atliekant valymo procesą.
Kartu šie du gedimai paaiškina, kaip klientų informacija tapo prieinama, ir kodėl liko prieinama beveik 40 000 įrašų: vienai kontrolei nepavyko apriboti prieigos, o kitam nepavyko ištrinti informacijos, kurios nebereikėjo saugoti.
Aparatinės įrangos piniginės incidentai plinta nuo duomenų nutekėjimo iki devynių skaitmenų vagystės
„SafePal“ atskleidimas yra naujausias saugumo incidentų, susijusių su pagrindiniais aparatinės įrangos tiekėjais ir jų klientais šiais metais, serijoje.
Pastarosiomis savaitėmis „Trezor“ atskleidė, kad jos siuntimo paslaugų teikėjo pažeidimas atskleidė beveik 14 000 klientų asmeninę informaciją, o „Coldcard“ vartotojai patyrė tiesioginių nuostolių po to, kai piniginės raktų generavimo proceso trūkumas leido užpuolikams nusausinti „Bitcoin“ iš paveiktų adresų. Ledger klientus taip pat paveikė užsakymų duomenų pažeidimas, susijęs su trečiosios šalies mokėjimų teikėju „Global-e“ šiais metais.
Coldcard incidentas atnešė didžiausią finansinį nuostolį iš pastarųjų atvejų. Daugiau nei 100 milijonų dolerių Bitcoin buvo pavogta po to, kai dėl klaidos kai kurie privatūs raktai nebuvo pakankamai saugūs, o lėšos buvo nusausintos keliomis atakų bangomis, pradedant liepos mėn.
Kiti incidentai pirmiausia atskleidė klientų informaciją, o ne asmeninius raktus, tačiau saugumo ekspertai perspėjo, kad pavogti duomenys sukuria dar vieną būdą nusikaltėliams nusitaikyti į kriptovaliutų turėtojus.
„Binance“ įkūrėjas Changpeng Zhao pabrėžė, kad pažeidimai, atskleidžiantys vardus, telefono numerius, el. pašto adresus ir pristatymo adresus, gali padidinti sukčiavimo, socialinės inžinerijos ir fizinio saugumo riziką.
Pažymėtina, kad „SafePal“ paskelbė panašų įspėjimą po savo pačios pažeidimo ir teigė, kad jau pašalino daugiau nei 30 nesąžiningų svetainių ir sukčiavimo nuorodų, nukreiptų į klientus.
Tuo tarpu namų adresų įtraukimas kelia rimtesnį fizinio saugumo susirūpinimą, nes nutekėję klientų įrašai gali identifikuoti žmones, įsigijusius įrenginius, dažniausiai naudojamus kriptovaliutai saugoti.
Taip yra todėl, kad jau daugėja smurtinių išpuolių prieš kriptovaliutų turėtojus. „Chainalysis“ teigė, kad dėl vadinamųjų veržliarakčių išpuolių, įskaitant pagrobimus ir įsiveržimus į namus, kuriais aukos buvo priversti perkelti skaitmeninį turtą, 2026 m. pirmąjį pusmetį buvo pranešta apie 30 mln. USD vagysčių. 2025 m. bendra suma pasiekė rekordinį 58 mln. USD.
Grandininės analizės duomenys taip pat parodė, kad įsiveržimai į namus sudarė 37% 2026 m. užfiksuotų smurtinių šifravimo atakų, o pagrobimai sudarė daugiau nei pusę šiais metais užfiksuotų incidentų.
Todėl pastarieji incidentai dėl aparatinės įrangos piniginės sukėlė kelių lygių pavojų. „Coldcard“ naudotojai jau patyrė daugiau nei 100 mln. USD tiesioginių Bitcoin vagysčių, o pažeidimai, paveikiantys „SafePal“, „Trezor“ ir „Ledger“, atskleidė informaciją, kurią galima panaudoti tiksliniams sukčiavimui, apsimetinėjimui ir galimai fizinėms atakoms.
Apibendrinant, incidentai apsunkina techninės įrangos piniginių kaip vienos gynybos linijos idėją. Įrenginiai gali apsaugoti privačius raktus, tačiau vartotojai gali patirti programinės įrangos gedimus, klientų duomenų bazes ir platesnę infrastruktūrą, susijusią su savisauga.
