SafePal, poskytovatel hardwarových peněženek, oznámil bezpečnostní incident, při němž došlo k odcizení osobních údajů 39 798 zákazníků.
Kryptoměnové prostředky ani přístupové údaje k peněženkám podle společnosti kompromitovány nebyly, ale únik dat otevírá prostor pro cílené phishingové a další podvodné útoky.
Dotčeni jsou ti zákazníci, kteří si zařízení objednali mezi 2. březnem 2025 a 11. dubnem 2026.
Mezi odcizenými údaji byla jména, fyzické adresy a kontaktní údaje. Právě jejich kombinace může podvodníkům usnadnit věrohodné vydávání se za SafePal, kurýra nebo podporu kryptoměnové služby.
Chyba v systému pro sledování objednávek
SafePal uvedl, že našel chybu v autorizaci v doplňku pro sledování objednávek. Díky tomu si mohli útočníci zobrazit objednávky jiných zákazníků.
Firma situaci přirovnala k systému pro sledování zásilek, v němž by jeden zákazník mohl pouhou změnou čísla objednávky nahlédnout do údajů o nákupu a doručení někoho jiného.
Klíčové bezpečnostní prvky produktů incident podle SafePalu nezasáhl. Ohroženy by neměly být seed fráze, privátní klíče, hesla, údaje o bankovních účtech, čísla platebních karet ani doklady vydané státními orgány.
Ke ztrátě kryptoměnových prostředků proto podle dostupných informací nedošlo.
Největší riziko představuje phishing
Adresy a kontaktní údaje mohou být pro držitele kryptoměn citlivé i bez prolomení samotného zabezpečení peněženky.
Podvodníci mohou rozesílat falešné e-maily, SMS zprávy či dopisy, které budou působit jako legitimní komunikace SafePalu nebo jiné kryptoměnové služby.
Získají-li podvodníci důvěru majitele peněženky, mohou z něj vylákat seed frázi nebo privátní klíč.
SafePal varoval, že uživatelé, kteří takové údaje sdíleli v reakci na phishingový e-mail, telefonát či dopis, by měli peněženku považovat za kompromitovanou a převést svá aktiva do nové peněženky.
Seed fráze a privátní klíče slouží k ovládání kryptoměnové peněženky. Kdo je získá, může převzít kontrolu nad uloženými aktivy, i když samotný poskytovatel hardwarové peněženky technicky prolomen nebyl.
Kromě toho majitelům peněženky hrozí i fyzické útoky, při nichž typicky útočníci násilím donutí oběť poslat prostředky na jinou adresu, přičemž tento typ útoků je populární zejména ve Francii.
Kontrola systémů a kratší uchovávání dat
SafePal uvedl, že chybu již opravil a zavedl další bezpečnostní opatření. Dotčeným zákazníkům rozeslal oznámení.
Firma také najala nezávislou bezpečnostní agenturu, která má prověřit opravení chyb a zkontrolovat systém pro zpracování objednávek. Osobní data bude SafePal v objednávkovém systému nadále uchovávat pouze 90 dní od jejich získání.
V souvislosti s incidentem společnost identifikovala a odstranila více než 30 podvodných webových stránek a phishingových odkazů.
Aktuální cenový vývoj Bitcoinu
Případ přichází po nedávném útoku na hardwarové peněženky Coldcard, při němž útočník podle dostupných zpráv odcizil nejméně 120 milionů dolarů v bitcoinech.
Podobnému incidentu navíc v minulém týdnu čelil i Trezor, český výrobce hardwarových peněženek, u jehož logistického partnera ShipMonk došlo k odcizení osobních údajů téměř 14 000 uživatelů.
Poslouchejte. Buďte v obraze!
Chcete lépe rozumět finančním trhům? V podcastu Burza s odstupem každý týden rozebíráme klíčové dění na trzích. V podcastu Kam tečou peníze se pak do hloubky věnujeme ekonomice, politice a investičním příležitostem.
Poslouchejte a odebírejte naše podcasty a získáte větší jistotu při investování a přehled o tom nejdůležitějším.