SafePal zgłasza wyciek danych 39 798 klientów po błędzie autoryzacji
Z powodu błędu autoryzacji we wtyczce do zamówień ujawniono imiona i nazwiska, adresy oraz dane kontaktowe niemal 40 000 klientów SafePal; wallety i private keys pozostały bezpieczne.

Najważniejsze informacje
- SafePal poinformował o wycieku danych, w którym ujawniono dane osobowe 39 798 klientów z powodu błędu autoryzacji we wtyczce do zamówień.
- Ujawniono imiona i nazwiska, adresy oraz dane kontaktowe, ale aktywa krypto, hasła, private keys i seed phrases pozostały bezpieczne.
- SafePal załatał lukę, poinformował klientów i podjął dodatkowe działania przeciw phishingowi oraz fałszywym stronom internetowym.
SafePal poinformował o incydencie bezpieczeństwa, w którym ujawniono dane osobowe 39 798 klientów. Według firmy kryptowalutowej chodziło o imiona i nazwiska, adresy fizyczne oraz dane kontaktowe, podczas gdy aktywa krypto, hasła i prywatne klucze portfela nie zostały naruszone.
Co dokładnie poszło nie tak
Do incydentu doszło z powodu błędu autoryzacji we wtyczce śledzącej zamówienia klientów. W efekcie atakujący mogli potencjalnie podglądać zamówienia innych klientów, zmieniając numery zamówień. SafePal podał, że luka dotyczy klientów, którzy złożyli zamówienie między 2 marca 2025 a 11 kwietnia 2026.
Komunikat jest istotny, ponieważ hardware wallety są często postrzegane jako jeden z bezpieczniejszych sposobów przechowywania krypto, ale także tam systemy operacyjne pozostają słabym punktem. SafePal podkreślił, że podstawowe zabezpieczenia walletów pozostały nienaruszone, a seed phrases, private keys, dane bankowe, numery kart płatniczych i dokumenty tożsamości nie zostały objęte incydentem.
Ryzyko phishingu
Dla poszkodowanych użytkowników największym ryzykiem pozostają obecnie phishing i impersonation. Mając imiona i nazwiska, adresy oraz dane kontaktowe, osoby działające w złej wierze mogą bardziej wiarygodnie podszywać się pod SafePal lub inną stronę. SafePal ostrzegł również, że użytkownicy, którzy kiedykolwiek udostępnili swoje private keys lub seed phrases za pośrednictwem wiadomości phishingowej, telefonu albo listu, powinni uznać swój wallet za skompromitowany.
Firma twierdzi, że załatała lukę i wdrożyła dodatkowe środki bezpieczeństwa. SafePal poinformował też wszystkich poszkodowanych klientów e-mailem, zaangażował niezależną firmę bezpieczeństwa do sprawdzenia poprawki i procesu obsługi zamówień oraz usunął ponad 30 fałszywych stron internetowych i linków phishingowych.
Dlaczego to ma znaczenie dla użytkowników
Dla europejskich użytkowników krypto ten incydent pokazuje, że największe ryzyka nie zawsze tkwią w samym walletcie, ale także w systemach wokół niego. Według dostępnych informacji SafePal ma model S1 z technologią air-gap i chip secure element, ale nie zmienia to faktu, że dane zamówień i komunikacja z klientami również mogą stać się celem ataku. To sprawia, że dobra separacja między przechowywaniem krypto a udostępnianiem danych osobowych jest jeszcze ważniejsza.
SafePal dodaje, że od teraz będzie przechowywać dane klientów w systemie obsługi zamówień tylko przez 90 dni. Firma oferuje też narzędzie weryfikacyjne, dzięki któremu klienci mogą sprawdzić, czy ich dane zostały naruszone.