16 августа компания SafePal — аппаратный кошелек, в которую инвестировал Binance — опубликовала в X заявление, признав, что произошел инцидент безопасности, в результате которого было украдено информация почти 40 тысяч пользователей.

Хотя seed-фразы, приватные ключи и пароли кошелька SafePal заявляет, что проблем с ними нет, но пользователи раскрылись целиком: имена, email, адреса доставки, номера телефонов и все другие данные, которые люди оставляют при покупке аппаратного кошелька — все это оказалось «вытащено».

Причина утечки — тот сторонний плагин на сайте SafePal, который позволяет пользователям проверять прогресс заказа. Там была «уязвимость авторизации»: изначально пользователь вводит номер заказа только для просмотра своей истории покупок, но кто-то обнаружил, что при простом изменении параметра можно увидеть адрес доставки и телефон другого человека.

SafePal говорит, что он «только недавно нашел первопричину», но на самом деле еще в июле пользователи в интернете уже сообщали, что им звонят мошенники и называют их имя и адрес — то есть выдавая, что у мошенников есть персональные данные.

То есть пользовательские данные SafePal в интернете могли оказаться «обнажены» больше месяца.

В этом году в криптоиндустрии было множество инцидентов по безопасности: помимо того, к чему все уже привыкли — кражи в DeFi — даже «самые безопасные» аппаратные кошельки постоянно оказываются в центре проблем.

Крупнейшая компания на рынке аппаратных кошельков Ledger в январе этого года столкнулась с проблемами при оплате партнеру Global-e, в результате чего часть клиентов лишилась конфиденциальности: их имена и контактные данные были раскрыты.

Хотя это происшествие, как и SafePal, не затрагивает ключевые данные кошелька — например, seed-фразу и приватные ключи, — в истории у Ledger уже были утечки пользовательской приватности, которые приводили к «атаке гаечным ключом», а даже сооснователь Ledger сам стал жертвой в 2025 году.

30 июля этого года канадская компания Coldcard, которая позиционирует себя как «абсолютно надежная на уровне криптографии», была ограблена.

Атака была проведена с использованием прошивки, в которой существовала уязвимость еще с марта 2021 года и которая скрытно оставалась незамеченной в течение 5 лет. Злоумышленники выяснили, что некоторые устройства Coldcard при генерации seed-фразы используют недостаточную случайность, из‑за чего стойкость ключа упала с 128 бит до минимум 40 бит — и в итоге ключ оказался уязвим для перебора (brute force) со стороны хакеров.

С 30 июля хакер провел атаки четырьмя волнами: за 41 минуту он вывел примерно 70 миллионов долларов США со 1196 адресов, а итоговые потери в итоге выросли до более чем 130 миллионов. Пострадали более 5200 адресов — это стало третьим по величине случаем кражи криптовалюты в 2026 году на данный момент.

В этот раз утекшая пользовательская информация относится к SafePal, который был инвестирован Binance и являлся аппаратным кошельком проекта, выходившего на Binance Launchpad. То есть это новое направление «бинансовской» экосистемы.

Компания обещала прямо перенести торговую ликвидность Binance и каналы ввода‑вывода фиатных средств в приложение кошелька, а также прижать входной порог по цене до 50 долларов — благодаря чему многие криптоинвесторы отдали ей предпочтение.

Хотя SafePal на уровне «офлайн‑подписи» обеспечивает максимальную безопасность, на уровне «интернет‑заказов» он использует защиту в среднем по отрасли.

Теперь и хакеры это прекрасно понимают: они не станут грызть самый твердый орешек — шифрование прошивки — и вместо этого нацеливаются на слабые места вроде системы заказов. Получив имя, адрес и телефон, они могут использовать это дальше: для точечной фишинговой атаки, выдачи себя за службу поддержки и даже для офлайн‑«атаки гаечным ключом» (threaten — принуждение силой заставить тебя отдать приватный ключ).

Даже если эти данные не попали в поле зрения преступников, то то, что ими располагают «дядя‑в‑шляпе» (уполномоченные службы) или налоговые органы, — тоже не сулит ничего хорошего.