Криптоәмиян өндірушілерінде дерек ағуы: SafePal мен Trezor бір аптада
Қауіпсіздік·3 мин оқу

Криптоәмиян өндірушілерінде дерек ағуы: SafePal мен Trezor бір аптада

16 тамызда SafePal 39 798 сатып алушының деректері бөгделердің қолына түскенін хабарлады. Үш күн бұрын Trezor да осыны айтқан: логистикалық серіктесі ShipMonk бұзылып, 14 000-ға жуық адамның деректері ашылған. Екі компания, бір апта, деректің дәл сол сыныбы — қатарынан екі ағу.

Шын мәнінде не ағып кетті

Есімдер, телефон нөмірлері, электрондық пошта, тапсырыс құрамы және жеткізу мекенжайы. Сид-фразалар, жеке кілттер, құпиясөздер мен банк деректемелері қозғалмаған: SafePal оларды жинамайды да, ал команда қаражатқа не әмияндарға қол жеткізу белгісін таппаған.

SafePal-дағы себеп техникалық әрі ұятты. Тапсырысты бақылау плагиніндегі авторизация қатесі бір клиентке басқа клиенттің тапсырыстарын көруге мүмкіндік берген. 2025 жылғы 2 наурыз бен 2026 жылғы 11 сәуір аралығындағы тапсырыстар зардап шеккен. Тесік жабылды, ол жүйедегі деректерді сақтау мерзімі 90 күнге қысқартылды, логистика серіктестерінен өз контурларын тексеріп, клиенттерге хабарлау сұралды.

Неге бұл көрінгеннен нашар

Кілттер ұрланбаған, демек қаражат орнында. Бұл — жұбататын жартысы.

Екінші жартысы нашарлау. Байланыс базасының ағуы қоймаға емес, иесіне соғады: енді кімнің аппараттық әмияны бар, қай мекенжайда тұрады және қай поштаға жазу керегі белгілі.

Ары қарай жұмыс нысаналы бола бастайды. Қылмыскерлер қолдау қызметінің атынан қоңырау шалып, хат жазады, әлдеқашан «ілініп қалған» қаражатты қайтаруды ұсынады, микробағдарламаны шұғыл жаңартуды талап етеді немесе жалған ресурстарға апарады. Алушы өз құрылғысының моделі мен сатып алу күні дұрыс аталған хатты көреді де сенеді. Пайдаланушы бұл кезде оқиға туралы әдетте әлі білмейді: ресми хабарлама алаяқтың хатынан кеш келеді.

Бәрі есіне алатын прецедент

2020 жылы дәл сол оқиға Ledger-де болған, шамамен 272 000 клиенттің деректері желіге түскен. Олардың кейбірі зорлықпен қорқытқан төлем талаптарын, содан кейін өздерін жеке таныс сияқты сөйлейтін адамдардың қоңырауларын алды. Биылғы қаңтарда сол компанияда тағы бір ағу болды — бұл жолы электронды сауда серіктесінде.

Екі жағдайдан шығатын қорытынды бірдей: клиент базалары оқиғалардан ұзақ өмір сүреді, ал оның ақысын қарапайым пайдаланушылар төлейді. Оқиға баспасөз релизімен бітпейді. Ол көшірмелермен таралып, бір жылдан кейін, кейде үш жылдан соң қайта шығады.

Жалғанды қазір қалай тану керек

Қолдау қызметі клиенттен ешқашан сид-фраза сұрамайды. Толығын да, бір сөзін де, тексеру мақсатында да. Мұны сұраған кез келген хатты оқымай жабуға болады.

Микробағдарлама тек ресми қосымшадан орнатылады, ешқашан хаттағы сілтемеден емес. Сілтеменің өзін мүлде ашпаңыз: мекенжайды қолмен теріңіз не бетбелгіден алыңыз.

Сатушы тарапынан өтемақы рәсім ретінде жоқ. Шығыныңызды өтеуді ұсыну — сіз өндірушімен сөйлеспей отырғаныңыздың сенімді белгісі.

Дерек ағуынан кейін не істеу керек

Деректеріңіздің жария ағу базаларында бар-жоғын тексеріңіз: тапсырысқа қолданылған пошта сіздің тұлғаңызды құрылғы сатып алумен байланыстырады.

Мұндай ағудан кейін жеткізу әдетін өзгерткен жөн. Пәтердің орнына постамат, бейтарап қаптама және құрылғы қорабы ортақ қоқыста болмауы.

Trezor анонимді жеткізуді іске қосуды жеделдетуде, бұл осындай ағуларға дұрыс жауап: артық дерек сақтамау оны жақсы қорғауға уәде беруден сенімдірек. Сатушыдан сіз туралы жазбаларды қанша сақтайтынын сатып алу алдында сұраған дұрыс, келесі оқиғадан кейін емес. Жауап нақты сан болуы тиіс, ал лайықты өндіруші оны береді.

Бұл екі ағудың бірде-бірі криптографияны бұзу емес. Екеуі де бір нәрсеге саяды: клиенттер тізімі құрылғылардан қымбат болып шықты. Иесінің кілттерін криптография қорғайды, ал жеке деректерін — біреудің плагині.

Негізгі тұжырымдар

  • 16 тамызда SafePal 39 798 сатып алушының деректері бөгделердің қолына түскенін хабарлады.
  • Есімдер, телефон нөмірлері, электрондық пошта, тапсырыс құрамы және жеткізу мекенжайы.
  • SafePal-дағы себеп техникалық әрі ұятты.
  • Кілттер ұрланбаған, демек қаражат орнында.
  • Ары қарай жұмыс нысаналы бола бастайды.
Автор туралы
Криптонарық сарапшысы әрі контент және маркетинг бөлімінің басшысы

EIDEX криптонарық сарапшысы әрі контент және маркетинг бөлімінің басшысы. Нарық құрылымы, биржа инфрақұрылымы және кросс-чейн сауда туралы жазады — ончейн деректер мен нарық өзгерістерін трейдерлерге арналған нақты әрі пайдалы талдауға айналдырады.

Мақаламен бөлісуTelegramX
Дерек ағуы: SafePal және Trezor | EIDEX