О проблеме SafePal публично сообщил 16 августа. Как выяснилось в ходе расследования, причиной стала ошибка авторизации в плагине, который использовался для функции отслеживания заказов. При определённых условиях она позволяла получить доступ к информации, связанной с чужими покупками.
Под потенциальное раскрытие попали данные примерно 39 798 клиентов, оформлявших заказы в период со 2 марта 2025 года по 11 апреля 2026 года. В числе доступной посторонним информации оказались имена покупателей, адреса электронной почты, номера телефонов, адреса доставки и сведения о приобретённых продуктах SafePal.
При этом сама инфраструктура криптокошельков взломана не была. Компания отдельно подчёркивает, что злоумышленники не получили seed-фразы, приватные ключи, пароли от кошельков, банковские реквизиты, номера платёжных карт или данные удостоверений личности.
SafePal также не обнаружил признаков того, что уязвимость системы заказов сама по себе позволяла получить доступ к криптовалютным активам клиентов. Поэтому компания не рекомендует пользователям менять аппаратные кошельки или переводить средства на новые адреса только из-за факта утечки информации о покупке.
Основная угроза в этой ситуации связана с другим направлением — социальной инженерией. В распоряжении мошенников мог оказаться достаточно подробный профиль конкретного владельца SafePal: настоящее имя, телефон, email, домашний адрес и даже информация о том, какую именно модель кошелька он приобрёл.
Это делает целевой криптовалютный фишинг значительно убедительнее обычной массовой рассылки. Злоумышленник может представиться сотрудником SafePal, сослаться на реально совершённый заказ и предложить возврат средств, замену устройства, обновление прошивки или помощь в устранении несуществующей проблемы безопасности.
После установления доверия пользователя могут попытаться перенаправить на поддельный сайт или убедить раскрыть seed-фразу, приватный ключ либо пароль. SafePal отдельно напомнил, что сотрудники компании никогда не запрашивают подобные данные у клиентов.
В список потенциальных сценариев мошенничества компания включает не только электронные письма, но и телефонные звонки, SMS, обращения от имени службы поддержки, поддельные обновления firmware, предложения о возврате денег и даже физические письма.
Примечательно, что первые признаки подобных атак появились задолго до официального раскрытия проблемы. По информации SafePal, первый сигнал, который впоследствии удалось связать с инцидентом, поступил ещё в начале мая 2026 года. Тогда компания посчитала ситуацию единичным случаем и начала проверять несколько возможных причин.
Полноценное расследование было расширено в июле. SafePal провёл ревизию и перестройку части инфраструктуры обработки заказов, после чего обнаружил ошибку авторизации в плагине отслеживания и связал её с несанкционированным доступом к клиентским данным.
Одновременно была выявлена ещё одна проблема, не являвшаяся непосредственной причиной утечки. Автоматизированная система удаления старой информации перестала корректно работать в период с сентября 2025 года по апрель 2026 года, из-за чего часть записей сохранялась дольше установленного срока. Именно поэтому диапазон потенциально затронутых заказов начинается ещё с марта 2025 года.
Отдельные пользователи сообщали о подозрительных контактах ещё до публикации результатов расследования. В одном из сообщений на Reddit клиент рассказал, что человек, представившийся сотрудником SafePal, знал его имя, адрес, телефон, email и сведения о предыдущем заказе.
По словам пользователя, ему сообщили о якобы обнаруженной уязвимости firmware и предложили вернуть деньги или заменить устройство. После этого потенциальную жертву попытались направить на мошеннический домен safepal.support.
После подтверждения источника проблемы SafePal исправил уязвимость и усилил контроль доступа к системе обработки заказов. Кроме того, компания привлекла независимых специалистов по кибербезопасности для проверки внесённых изменений и более широкого аудита инфраструктуры.
Срок хранения чувствительной информации о заказах в соответствующей системе был сокращён до 90 дней с учётом требований законодательства. Для пострадавших клиентов открыт отдельный канал поддержки, а SafePal дополнительно связался с логистическими и fulfilment-партнёрами, чтобы проверить, не распространялась ли проблема на внешние системы.
На данный момент компания заявляет, что признаков связанной с этим инцидентом компрометации инфраструктуры логистических партнёров обнаружено не было.
SafePal также сообщил о выявлении и блокировке более 30 мошеннических сайтов и фишинговых ссылок. Мониторинг новых доменов, которые могут использовать бренд компании для обмана владельцев кошельков, продолжается.
При этом SafePal не утверждает, что сама утечка привела к прямой краже активов из кошельков. Клиентам, которые считают, что понесли финансовые потери в результате последующих фишинговых атак, предложено передавать сведения через специальный канал. Компания также сотрудничает со специалистами по отслеживанию движения криптоактивов в блокчейне.
Инцидент произошёл всего через несколько дней после похожей проблемы у другого крупного производителя аппаратных кошельков. 13 августа Trezor сообщил об утечке информации примерно 13 689 покупателей из-за инцидента у логистического партнёра ShipMonk.
В случае Trezor у 11 742 клиентов были раскрыты имена, электронные адреса, телефоны и адреса доставки. Ещё 1 947 пользователей столкнулись с более ограниченной утечкой, включавшей имя, город и email. При этом собственные системы и аппаратные кошельки Trezor скомпрометированы не были.
Ранее в 2026 году похожая ситуация возникла у Ledger из-за инцидента у e-commerce-партнёра Global-e. Эти случаи объединяет важная особенность: злоумышленники не извлекали приватные ключи непосредственно из аппаратных кошельков, но получали данные, которые можно использовать для персонализированного фишинга и выдачи себя за сотрудников компании.
Совсем другой по характеру инцидент летом затронул пользователей COLDCARD. Производитель Bitcoin-кошельков Coinkite подтвердил проблему с генерацией seed-фраз в нескольких версиях firmware. Недостаточная случайность некоторых созданных устройствами seed могла потенциально позволить атакующим восстановить ключи даже без физического доступа к самому кошельку.
Проблема была связана с программным обеспечением, появившимся ещё в марте 2021 года, и затрагивала несколько моделей и версий COLDCARD. Coinkite выпустил исправления, однако простое обновление firmware не делает безопасной seed-фразу, которая была создана ранее на уязвимой версии. Владельцам таких кошельков рекомендовано создать новую seed-фразу после обновления и перевести средства.
По оценке Galaxy Research, к началу августа в ходе нескольких волн атак злоумышленники могли вывести Bitcoin примерно на 130 млн долларов. Это принципиально отличает ситуацию COLDCARD от SafePal и Trezor: там речь шла об утечке персональной информации клиентов, тогда как у COLDCARD потенциально была затронута сама криптографическая процедура создания ключей.
Серия подобных случаев вновь вернула в центр внимания вопрос безопасности аппаратных криптокошельков и самостоятельного хранения активов. Само устройство может надёжно изолировать приватный ключ от интернета, однако примеры SafePal и Trezor показывают, что риски возникают и за пределами кошелька — в интернет-магазинах, клиентских базах, системах обработки заказов и логистической инфраструктуре.
Дополнительную дискуссию ранее вызвал ончейн-исследователь ZachXBT, который критиковал современные аппаратные кошельки за большое количество потенциальных точек отказа и заявлял, что в некоторых ситуациях предпочёл бы отдельный смартфон, используемый исключительно для операций с криптовалютой.
Однако рассматривать все последние инциденты как доказательство одной общей уязвимости аппаратных кошельков было бы неправильно. SafePal и Trezor показывают риски утечки персональных данных и последующего фишинга, тогда как ситуация COLDCARD демонстрирует совершенно другой уровень угрозы — ошибку непосредственно в механизме создания криптографических ключей.
Поэтому при выборе кошелька имеет смысл оценивать не только способ хранения приватного ключа. Значение имеют архитектура безопасности, механизм восстановления доступа, прозрачность разработки, история обновлений и то, как производитель защищает клиентские данные за пределами самого устройства. Эти параметры мы учитываем в регулярно обновляемом рейтинге лучших криптокошельков FORECK.INFO, где SafePal сравнивается с другими популярными аппаратными и self-custody решениями.