Провайдер некастодиальных кошельков SafePal, поддерживаемый Binance, 16 августа раскрыл инцидент с несанкционированным доступом к данным заказов клиентов. Из-за дефекта авторизации в плагине отслеживания заказов внешним лицам могли быть доступны сведения о 39 798 покупателях.
По данным компании, утечка затронула заказы, оформленные со 2 марта 2025 года по 11 апреля 2026 года. В число раскрытых данных попали имена, адреса электронной почты, адреса доставки, номера телефонов и детали покупок. При этом SafePal подчеркивает, что seed-фразы, приватные ключи, пароли от кошельков, платежные реквизиты и государственные идентификационные номера не были скомпрометированы. Холодное хранение работает в изолированной среде, отделенной от серверов электронной коммерции.
Хронология инцидента такова: первое сообщение о фишинге поступило в начале мая, первоначально его рассматривали как единичный случай. В июле началась полная проверка и перестройка системы обработки заказов, в ходе которой и подтвердился дефект плагина. Дополнительно SafePal сообщила, что из-за ошибки конфигурации процесс очистки данных не работал корректно с сентября 2025 года по апрель 2026 года, что расширило период затрагиваемых записей до марта 2025 года. После инцидента срок хранения персональных данных сокращен до 90 дней, а информация удалена с активных серверов.
Основной риск для пользователей — фишинговые атаки с использованием подлинных имен, адресов и сведений о заказах. SafePal уже заблокировала более 30 мошеннических сайтов и продолжает мониторинг. Компания напоминает, что никогда не запрашивает seed-фразы, PIN-коды или приватные ключи. Если пользователь уже ввел секретные данные на подозрительном ресурсе, кошелек следует считать скомпрометированным: необходимо создать новый кошелек и перевести оставшиеся активы.
SafePal привлекла независимую стороннюю компанию для проверки исправлений, связалась с логистическими партнерами и открыла канал поддержки для пострадавших. Для токена SFP инцидент может создать краткосрочное репутационное давление, однако системных рисков для средств клиентов компания не фиксирует.