SafePal заявил, что уязвимость системы отслеживания заказов компании раскрыла персональные данные примерно 39,798 клиентов, совершивших покупки в период с 2 марта 2025 года по 11 апреля 2026 года.
В утекших данных содержались имена, адреса электронной почты, номера телефонов, адреса доставки и сведения о покупках. SafePal сообщил, что seed-фразы, приватные ключи, пароли кошельков, информация о платежных картах и другие учетные данные кошельков не пострадали; также не было доказательств того, что нарушение напрямую скомпрометировало средства клиентов.
Компания предупредила затронутых пользователей ожидать фишинговых попыток со стороны мошенников, выдающих себя за сотрудников SafePal, и предлагающих поддельные обновления прошивки, возвраты средств или замену аппаратных кошельков.
SafePal заявил, что первое потенциально связанное сообщение поступило в начале мая, но поначалу его восприняли как единичный инцидент. Клиенты публично сообщали о высоко таргетированных мошеннических атаках уже к началу июля, при этом SafePal сообщил, что лишь недавно подтвердил, что уязвимость авторизации является первопричиной.
Компания отключила более 30 фишинговых веб-сайтов и ссылок, связанных с этой кампанией. Раскрытие информации следует за аналогичными утечками клиентских данных, затронувшими Trezor и Ledger, хотя во всех трех случаях компании заявили, что приватные ключи кошельков оставались защищенными. $SFP