16 серпня 2026 року

Нещодавно ми виявили інцидент із безпекою, пов’язаний із несанкціонованим доступом до інформації про замовлення клієнтів протягом певного періоду.

Цей інцидент не стосувався вашої seed-фрази, приватних ключів, пароля від гаманця чи інших облікових даних гаманця, банківської інформації, номерів платіжних карток або державних ідентифікаційних номерів. SafePal ніколи не запитує, не збирає, не обробляє та не зберігає таку інформацію від клієнтів. Наразі не виявлено жодних доказів того, що сам інцидент призвів до отримання доступу до гаманців SafePal або коштів на них.

Однак отримана інформація про замовлення може бути використана для цільових фішингових атак та спроб видавати себе за представників SafePal, тому ми наполегливо рекомендуємо клієнтам залишатися пильними.

Що сталося

Нещодавно команда виявила недолік авторизації у функції відстеження замовлень одного з плагінів, пов’язаного з інформацією про замовлення клієнтів. За певних умов ця вразливість дозволяла отримати несанкціонований доступ до інформації про замовлення іншого клієнта.

Після виявлення проблему було усунуто, а також впроваджено додаткові заходи безпеки. Детальніша інформація про нашу реакцію на інцидент доступна у відповідному FAQ.

Ми вкрай шкодуємо, що змушені повідомити спільноту: інформація про замовлення клієнтів, які здійснювали покупки з 2 березня 2025 року по 11 квітня 2026 року, була отримана сторонніми особами без авторизації через цю вразливість.

До отриманої інформації входили:

  • ім’я;
  • адреса електронної пошти;
  • адреса доставки;
  • номер телефону;
  • інформація про придбані товари та замовлення.

Загалом постраждало приблизно 39 798 клієнтів.

Усіх постраждалих клієнтів було окремо повідомлено електронною поштою 16 серпня з адреси security@safepal.com. Тема листа: [Important] Your SafePal Order Information Has Been Affected.

Ми рекомендуємо кожному клієнту самостійно перевірити, чи стосується його ця ситуація. Також ми опублікували спеціальну вебсторінку, де можна перевірити інформацію за номером замовлення та країною доставки.

Що це означає для постраждалих клієнтів

Оскільки отримана інформація містить детальні відомості про покупки, зокрема ваше ім’я, контактні дані, адресу доставки та інформацію про замовлення, постраждалі клієнти можуть стати об’єктами більш складних фішингових атак.

Такі атаки можуть включати:

  • шахрайські телефонні дзвінки;
  • електронні листи;
  • SMS-повідомлення;
  • листи поштою;
  • пропозиції щодо повернення коштів;
  • запити на оновлення прошивки;
  • фальшиві повідомлення від служби підтримки;
  • шкідливі вебсайти;
  • інші спроби отримати доступ до облікових даних вашого гаманця або додаткової персональної інформації.

Ми дуже серйозно ставимося до безпеки всіх наших клієнтів. Якщо ви вже отримували спроби фішингових атак, відвідайте спеціальну вебсторінку для повідомлення про них або зверніться через спеціальний канал підтримки, щоб ми могли безпосередньо вам допомогти.

Сам інцидент не призвів до розкриття seed-фраз, приватних ключів або паролів від гаманців. Вам не потрібно переміщувати свої активи лише через те, що інформація про ваше замовлення могла бути скомпрометована.

Однак якщо ви вже повідомили або ввели свою seed-фразу чи приватний ключ у відповідь на підозріле повідомлення, вебсайт, телефонний дзвінок або лист, вважайте такий гаманець скомпрометованим.

У такому випадку:

  1. Створіть новий гаманець за допомогою надійного пристрою SafePal або офіційного застосунку SafePal.
  2. Негайно переведіть залишок активів на новий гаманець.
  3. Зверніться до SafePal через офіційний канал підтримки.

Що ми вже зробили та які подальші кроки

На цей момент ми:

  • усунули проблему та впровадили додаткові заходи безпеки;
  • залучаємо незалежну сторонню компанію з кібербезпеки для перевірки виправлення та проведення розширеного аудиту систем обробки замовлень;
  • скоротили термін зберігання персональної інформації у відповідному середовищі обробки замовлень до 90 днів, з урахуванням вимог чинного законодавства;
  • створили спеціальний канал підтримки для цього інциденту, щоб кожен постраждалий клієнт отримував безпосередню та контрольовану відповідь;
  • окремо ідентифікували та повідомили всіх постраждалих клієнтів електронною поштою, надавши повну інформацію, де це було можливо;
  • зв’язалися з відповідними сторонніми логістичними та фулфілмент-партнерами для розслідування та підтвердження того, що проблема не поширилася на їхні системи;
  • виявили та заблокували понад 30 шахрайських вебсайтів і фішингових посилань, пов’язаних із шахрайською діяльністю, і продовжуємо активно відстежувати появу нових.

Окрім уже виконаних заходів, SafePal також працює над:

  • подальшою співпрацею з незалежною сторонньою компанією з кібербезпеки щодо аудиту виправлення та розширеної перевірки системи обробки замовлень. Усі оновлення будуть опубліковані в офіційному блозі;
  • постійним збором повідомлень від користувачів та моніторингом нових шахрайських кампаній для подальшого блокування шахрайських вебсайтів і доменів.

Інформація про прогрес щодо поточних заходів буде надаватися через офіційні канали.

Що ми рекомендуємо вам зробити

Ніколи не повідомляйте свою seed-фразу, приватний ключ або пароль нікому, включно з особами, які представляються співробітниками служби підтримки SafePal.

Ми ніколи за жодних обставин не просимо надати таку інформацію телефоном, електронною поштою або через будь-який інший канал.

Не переходьте за посиланнями та не скануйте QR-коди в небажаних електронних листах, SMS або звичайних листах, які нібито надходять від SafePal. Якщо ви отримали шкідливий або шахрайський лист, повідомте про нього свого поштового провайдера.

Вводьте адресу нашого вебсайту http://www.safepal.com вручну у браузері замість переходу за перенаправленим посиланням, навіть якщо таке посилання міститься в цьому повідомленні.

Раніше ми вже отримували повідомлення про шахрайські вебсайти, де літеру «l» замінювали на велику літеру «I», щоб адреса виглядала схожою на оригінальну. Такий вебсайт було заблоковано після наших численних повідомлень.

Будьте особливо уважними до підозрілих звернень або спроб видати себе за представників SafePal. Ставтеся з підозрою до будь-якого несподіваного контакту або доставки обладнання, пов’язаних із вашим замовленням SafePal, незалежно від того, чи це телефонний дзвінок, лист поштою або особисте звернення.

Повідомляйте про будь-яку підозрілу активність — повідомлення, дзвінки, листи або вебсайти — через спеціальну вебсторінку, створену для цього інциденту.

Не звертайтеся через соціальні мережі з питань цього інциденту з міркувань конфіденційності.

Для отримання додаткових відповідей на поширені запитання та детальної інформації ми продовжуватимемо оновлювати спеціальну вебсторінку, присвячену цьому інциденту.

Джерело: https://www.safepal.com/ru/blog/security-update