SafePal je saopštio da je sigurnosni incident otkrio imena, fizičke adrese i kontakt podatke 39.798 kupaca koji su naručivali između 2. marta 2025. i 11. aprila 2026. Kompanija navodi da seed fraze, privatni ključevi i sredstva nisu kompromitovani, ali upozorava na povećani rizik od fišinga i lažnih sajtova.
Bitne tačke
- Sigurnosni propust u plug-inu za praćenje narudžbi izložio podatke 39.798 kupaca od 2. marta 2025. do 11. aprila 2026.
- SafePal tvrdi da seed fraze, privatni ključevi, bankovni podaci i kriptovalute nisu kompromitovani; pogođeni korisnici su obaviješteni e‑poštom.
- Kompanija je zakrpila ranjivost, angažovala nezavisnu bezbjednosnu firmu, uklonila preko 30 lažnih sajtova i ograničila čuvanje podataka narudžbi na 90 dana.
Šta se dogodilo i obim curenja
SafePal je saopštio da je otkrio sigurnosni incident koji je izložio lične podatke 39.798 kupaca koji su podnijeli narudžbe u periodu od 2. marta 2025. do 11. aprila 2026.
Kompanija je objasnila da je uzrok „authorization flaw“ u plug-inu koji se koristi za praćenje narudžbi, što je, kako navode, najvjerovatnije omogućilo napadačima da pregledaju narudžbe drugih korisnika mijenjanjem broja narudžbe. Izloženi podaci obuhvataju imena, fizičke adrese i kontakt informacije.
Bez kompromitacije wallet bezbjednosti, ali pojačan rizik od fišinga
SafePal je naglasio da osnovna bezbjednost hardverskih i softverskih novčanika nije kompromitovana: kompanija tvrdi da seed fraze, privatni ključevi, bankovni podaci, brojevi platnih kartica i državni identifikacioni dokumenti nijesu izloženi.
Međutim, SafePal je upozorio da pogođeni korisnici zbog otkrivenih ličnih podataka imaju povećan rizik od fišing poruka, lažnih sajtova i pokušaja prisvajanja identiteta. Kompanija je poručila da korisnici koji su već podijelili seed fraze ili privatne ključeve putem fišing komunikacije treba da smatraju svoje novčanike kompromitovanim i prenesu sredstva na novi novčanik.
Mere koje je SafePal preduzeo
U odgovoru na incident, SafePal navodi da je ranjivost zakrpljena i da je uvedeno dodatno bezbjednosno postavljenje. Kompanija je poslala obavještenja pogođenim kupcima putem e‑pošte sa adrese security@safepal.com i angažovala nezavisnu bezbjednosnu firmu da izvrši reviziju popravke i sistema za obradu narudžbi.
SafePal je takođe objavio da će zadržavati lične podatke u sistemu za obradu narudžbi najviše 90 dana od datuma prikupljanja, da je identificirao i uklonio više od 30 lažnih sajtova i fišing linkova vezanih za incident, te da je omogućio provjeru statusa kompromitacije putem alata na svom sajtu.
Kontekst i dodatne reference
U tekstu se navodi i nedavni incident koji je pogodio druge proizvođače hardverskih novčanika, što autori koriste kao kontekst da nijedan metod čuvanja kriptovaluta nije bez rizika. SafePal je, prema objavi, pozvao korisnike na dodatni oprez prilikom odgovora na komunikacije koje traže osjetljive podatke.
Detalje o saopštenju SafePal-a i koracima koje je kompanija preduzela možete pročitati u originalnom tekstu na CoinDesk-u.


Komentari
Diskusija je otvorena za W3M korisnike. Komentare mogu čitati svi, a objavljivanje zahtijeva prijavu.
Za komentarisanje i odgovaranje potreban je W3M nalog.