
Утечки у производителей кошельков: SafePal и Trezor за одну неделю
16 августа SafePal сообщил, что в распоряжении посторонних оказались данные о 39 798 покупателях. Тремя днями раньше о том же заявил Trezor: взлом логистического партнёра ShipMonk открыл данные почти 14 000 человек. Две компании, одна неделя, один и тот же класс данных.
Что именно попало наружу
Утекли имена, телефоны, электронные почты, состав заказов и адрес доставки. Сид-фразы, приватные ключи, пароли и банковские реквизиты не затронуты — SafePal их попросту не собирает, и признаков доступа к средствам команда не нашла.
Причина у SafePal техническая и обидная: ошибка авторизации в плагине отслеживания заказов позволяла постороннему видеть чужие покупки. Затронуты заказы со 2 марта 2025 года по 11 апреля 2026-го. Дыру закрыли, срок хранения данных в этой системе сократили до 90 дней, партнёров по логистике попросили проверить свои контуры и уведомить клиентов.
Почему это опаснее, чем кажется
Ключи не украдены, значит средства на месте — так звучит успокаивающая половина. Вторая половина хуже. Утечка контактной базы бьёт не по хранилищу, а по владельцу: теперь известно, кто именно держит аппаратный кошелёк, по какому адресу живёт и на какой ящик ему писать.
Дальше начинается адресная работа. Злоумышленники звонят и пишут от имени службы поддержки, предлагают вернуть якобы застрявшие средства, требуют срочно обновить прошивку или уводят на поддельные ресурсы. Пострадавший видит письмо, где верно названы его модель устройства и дата покупки, и потому верит. Сам пользователь про инцидент к этому моменту обычно ещё не знает — уведомление приходит позже, чем письмо мошенника.
Прецедент, о котором помнят все
В 2020 году похожая история случилась у Ledger: тогда в сеть попали данные примерно 272 000 клиентов. Часть из них получила письма с требованием выкупа и угрозами расправы, а затем звонки от людей, говоривших так, будто они давно знакомы. В январе этого года у той же компании случилась ещё одна утечка — на стороне партнёра по электронной коммерции.
Вывод из обеих историй одинаковый: базы клиентов живут дольше, чем инциденты, а расплачиваются за это рядовые пользователи. История не заканчивается пресс-релизом, она расходится копиями и всплывает через год, а иногда и через три.
Как теперь отличить подделку
Служба поддержки никогда не спрашивает у клиента сид-фразу — ни целиком, ни одним словом, ни «для проверки». Любое такое письмо можно закрывать не читая.
Обновление прошивки ставится только из официального приложения, а не по ссылке из почты. Ссылку в письме не открывают вообще: адрес сайта набирают руками или берут из закладок.
Возврат средств силами вендора не существует как процедура. Предложение «компенсировать потери» — верный признак того, что перед вами не настоящий производитель.
Что сделать прямо сейчас
Проверьте, есть ли ваши данные в публичных базах утечек: почта, на которую оформляли заказ, связывает личность с покупкой устройства. После любой такой утечки стоит сменить привычки доставки: пункт выдачи вместо квартиры, нейтральная упаковка, коробка не в общем мусоре.
Trezor как раз ускоряет запуск анонимной доставки, и это правильный ответ на такие утечки: не хранить лишнего надёжнее, чем обещать хорошо охранять. Спрашивать у продавца, сколько он держит записи о вас, стоит до покупки, а не после очередной утечки. Ответом должна быть конкретная цифра, и добросовестный производитель её называет.
Ни одна из этих утечек не про взлом криптографии. Обе про то, что список покупателей оказался ценнее самих устройств. Ключи владельца защищены криптографией, а его персональные данные — чужим плагином.
Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.


