יצרנית ארנקי הקריפטו החומרתיים SafePal הודיעה ללקוחותיה על פריצה שחשפה את פרטיהם האישיים של כ-39,798 מהם, לאחר שפגיעות הרשאות במערכת מעקב ההזמנות של החברה איפשרה לצפות בפרטי הזמנות של לקוחות אחרים. גורם עוין כבר מציע את המידע הגנוב למכירה בפורום פשע מקוון, מה שהופך את הסיפור לרלוונטי במיוחד למי שהזמין מוצר מהחברה בין מרץ 2025 לאפריל 2026.
הפרטים
לפי הודעת החברה, מקור הפריצה הוא פגם הרשאות בתוסף ששימש למעקב אחר הזמנות: כל מי ששינה את מספר ההזמנה בכתובת ה-URL יכול היה לצפות בפרטי הזמנה של לקוח אחר, ללא צורך באימות נוסף. SafePal קיבלה דיווח ראשוני על הבעיה כבר בתחילת מאי 2026 אך התייחסה אליו כאירוע מבודד; רק לאחר שלקוחות דיווחו על הודעות פישינג ושיחות הונאה, ובעקבות בדיקה חוזרת ביולי, הבינה החברה את היקף הבעיה ופרסמה הודעה פומבית ב-16 באוגוסט. תקלת תצורה נפרדת גרמה לכך שמנגנון מחיקת המידע לא פעל בין ספטמבר 2025 לאפריל 2026, כך שנתונים שהיו אמורים להימחק נשמרו שלא לצורך. המידע שנחשף כולל שמות, כתובות אימייל, כתובות משלוח, מספרי טלפון ופרטי רכישה — אך לא כלל מילות התאוששות, מפתחות פרטיים, סיסמאות או פרטי תשלום. גורם עוין כבר מפרסם בפורום פשע מקוון הצעה למכירת מאגר הנתונים, ומציג מספרי הזמנה ומדינות משלוח כהוכחת אמינות.
נקודות לשים לב
- מי מושפע בפועל: מי שהזמין מוצר מ-SafePal בין 2 במרץ 2025 ל-11 באפריל 2026. החברה השיקה כלי בדיקה מקוון ושלחה הודעות אימייל ישירות ללקוחות שנפגעו ב-16 באוגוסט.
- הסיכון המעשי הוא פישינג ממוקד: שילוב של שם, כתובת וטלפון מספיק לבניית הודעות מתחזות בנושא עדכוני קושחה, זיכויים או "בעיות משפטיות" — בדיוק הנוסח שכבר דווח החל ממאי 2026. אין להזין מילת התאוששות (seed phrase) בשום אתר, טופס או שיחה.
- SafePal מדגישה שאין צורך להחליף ארנק חומרה או להעביר מטבעות קריפטוגרפיים כתוצאה מהדלף עצמו — אך מי שהזין בעבר מילת התאוששות או מפתח פרטי בעקבות הודעת פישינג צריך להעביר את הנכסים לארנק חדש ואמין מיד.
- הלקח הרחב: הפגיעות אינה בקושחת המכשיר או בטכנולוגיית הארנק עצמה, אלא בשכבת ניהול ההזמנות — תזכורת לכך שגם נתוני לקוחות "רגילים" (שם, כתובת) אצל ספקי חומרה קריפטוגרפית הם יעד בעל ערך גבוה לתוקפים המחפשים דלת כניסה להנדסה חברתית.
- מה לא נכון להסיק: אין אינדיקציה לפריצה למכשירי SafePal עצמם או לגניבת נכסים דיגיטליים ישירות מהארנקים.
מקורות: BleepingComputer · CoinDesk

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.