
Սարքային դրամապանակների տվյալների արտահոսք՝ SafePal և Trezor մեկ շաբաթում
Օգոստոսի 16-ին SafePal-ը հայտնեց, որ կողմնակի անձանց մոտ են հայտնվել 39 798 գնորդի տվյալներ։ Երեք օր առաջ նույնն ասաց Trezor-ը. նրա լոգիստիկ գործընկեր ShipMonk-ի կոտրումը բացեց գրեթե 14 000 մարդու տվյալներ։ Երկու ընկերություն, մեկ շաբաթ, տվյալների նույն դասը՝ սարքային դրամապանակների երկու արտահոսք անընդմեջ։
Ինչ իրականում արտահոսեց
Անուններ, հեռախոսահամարներ, էլեկտրոնային հասցեներ, պատվերների կազմ և առաքման հասցե։ Սերմնային արտահայտությունները, մասնավոր բանալիները, գաղտնաբառերն ու բանկային տվյալները չեն շոշափվել. SafePal-ը դրանք պարզապես չի հավաքում, և թիմը միջոցներին կամ դրամապանակներին հասանելիության նշաններ չի գտել։
SafePal-ի պատճառը տեխնիկական է և վիրավորական։ Պատվերների հետագծման հավելումի թույլտվության սխալը թույլ էր տալիս մի հաճախորդին տեսնել մյուսի պատվերները։ Ազդվել են 2025 թվականի մարտի 2-ից մինչև 2026 թվականի ապրիլի 11-ը կատարված պատվերները։ Անցքը փակվել է, այդ համակարգում տվյալների պահպանման ժամկետը կրճատվել է մինչև 90 օր, իսկ լոգիստիկ գործընկերներին խնդրել են ստուգել իրենց համակարգերը և տեղեկացնել հաճախորդներին։
Ինչու է սա ավելի վատ, քան երևում է
Բանալիները չեն գողացվել, ուրեմն միջոցները տեղում են։ Սա հանգստացնող կեսն է։
Մյուս կեսը վատն է։ Կոնտակտային բազայի արտահոսքը հարվածում է ոչ թե պահոցին, այլ տիրոջը. այժմ հայտնի է, թե ով է պահում սարքային դրամապանակ, ինչ հասցեում է ապրում և որ փոստարկղին գրել։
Այնուհետև աշխատանքը դառնում է հասցեական։ Հանցագործները զանգում և գրում են աջակցության ծառայության անունից, առաջարկում են վերադարձնել իբր կախված միջոցները, պահանջում են շտապ թարմացնել որոնվածը կամ տանում են կեղծ կայքեր։ Ստացողը տեսնում է նամակ, որտեղ ճիշտ են նշված իր սարքի մոդելը և գնման ամսաթիվը, և հավատում է։ Օգտատերն այդ պահին սովորաբար դեռ չգիտի միջադեպի մասին. պաշտոնական ծանուցումը գալիս է ավելի ուշ, քան խաբեբայի նամակը։
Նախադեպը, որը բոլորը հիշում են
2020 թվականին նույն պատմությունը եղավ Ledger-ի հետ, երբ մոտ 272 000 հաճախորդի տվյալներ հայտնվեցին ցանցում։ Նրանցից ոմանք ստացան փրկագնի պահանջներ՝ բռնության սպառնալիքով, ապա զանգեր այնպիսի մարդկանցից, ովքեր խոսում էին այնպես, կարծես անձամբ ծանոթ են։ Այս տարվա հունվարին նույն ընկերության մոտ եղավ ևս մեկ արտահոսք՝ այս անգամ էլեկտրոնային առևտրի գործընկերոջ մոտ։
Երկու դեպքից եզրակացությունը նույնն է. հաճախորդների բազաներն ապրում են միջադեպերից ավելի երկար, և դրա համար վճարում են սովորական օգտատերերը։ Պատմությունը մամուլի հաղորդագրությամբ չի ավարտվում։ Այն տարածվում է պատճեններով և վերահայտնվում մեկ տարի հետո, երբեմն՝ երեք։
Ինչպես հիմա ճանաչել կեղծիքը
Աջակցությունը երբեք հաճախորդից չի պահանջում սերմնային արտահայտություն։ Ո՛չ ամբողջը, ո՛չ մեկ բառը, ո՛չ էլ ստուգման նպատակով։ Ցանկացած նման հաղորդագրություն կարելի է փակել առանց կարդալու։
Որոնվածը տեղադրվում է միայն պաշտոնական հավելվածից, երբեք՝ նամակի հղումից։ Հղումն ընդհանրապես չի բացվում. հասցեն մուտքագրվում է ձեռքով կամ վերցվում է էջանիշներից։
Վաճառողի կողմից փոխհատուցումը որպես ընթացակարգ գոյություն չունի։ Ձեր կորուստները հատուցելու առաջարկը հուսալի նշան է, որ դուք չեք խոսում արտադրողի հետ։
Ինչ անել արտահոսքից հետո
Ստուգեք՝ արդյոք ձեր տվյալները հայտնվում են հրապարակային արտահոսքերի բազաներում. պատվերի համար օգտագործված փոստարկղն է կապում ձեր ինքնությունը սարքի գնման հետ։
Նման արտահոսքից հետո արժե փոխել առաքման սովորությունները։ Ծանրոցատուփ՝ բնակարանի փոխարեն, չեզոք փաթեթավորում, և սարքի տուփը՝ ոչ ընդհանուր աղբի մեջ։
Trezor-ն արագացնում է անանուն առաքման գործարկումը, և դա ճիշտ պատասխանն է այսպիսի արտահոսքերին. ավելորդ տվյալ չպահելն ավելի հուսալի է, քան լավ պահպանելու խոստումը։ Հարցնել վաճառողին, թե որքան է նա պահում ձեր մասին գրառումները, արժե գնումից առաջ, ոչ թե հաջորդ միջադեպից հետո։ Պատասխանը պետք է լինի կոնկրետ թիվ, և պարկեշտ արտադրողը կտա այն։
Այս երկու արտահոսքերից ոչ մեկը ծածկագրության կոտրում չէր։ Երկուսն էլ հանգում են նույնին. հաճախորդների ցուցակն ավելի թանկ դուրս եկավ, քան սարքերը։ Տիրոջ բանալիները պաշտպանված են ծածկագրությամբ, նրա անձնական տվյալները՝ ուրիշի հավելումով։
Հիմնական եզրակացություններ
- Օգոստոսի 16-ին SafePal-ը հայտնեց, որ կողմնակի անձանց մոտ են հայտնվել 39 798 գնորդի տվյալներ։
- Անուններ, հեռախոսահամարներ, էլեկտրոնային հասցեներ, պատվերների կազմ և առաքման հասցե։
- SafePal-ի պատճառը տեխնիկական է և վիրավորական։
- Բանալիները չեն գողացվել, ուրեմն միջոցները տեղում են։
- Այնուհետև աշխատանքը դառնում է հասցեական։
EIDEX-ի կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար։ Գրում է շուկայի կառուցվածքի, բորսայի ենթակառուցվածքի և cross-chain առևտրի մասին՝ on-chain տվյալներն ու շուկայական տեղաշարժերը վերածելով թրեյդերների համար հասկանալի, գործնական վերլուծության։


