صفحه اصلیمرکز اخبار LBank
نقض داده‌های SafePal جزئیات نزدیک به ۴۰٬۰۰۰ کاربر را افشا می‌کند
safepal-data-breach-exposes-details-of-40000-users
نقض داده‌های SafePal جزئیات نزدیک به ۴۰٬۰۰۰ کاربر را افشا می‌کند
تقریباً چهل هزار مشتری SafePal به‌دلیل یک نقص در مجوزدهی در نرم‌افزار، اطلاعات سفارششان افشا شد. سوابق افشاشده شامل نام‌ها، ایمیل‌ها، آدرس‌های ارسال، شماره تلفن‌ها و جزئیات دقیق خریدهای SafePal بود که در خارج از سیستم در دسترس قرار گرفت. عبارات بازیابی، کلیدهای خصوصی، گذرواژه‌های کیف پول، جزئیات پرداخت و شماره‌های شناسایی دولتی افشا نشدند. SafePal بیش از ۳۰ وب‌سایت فیشینگ را حذف کرد و پس از آن دوره نگهداری داده‌های شخصی را به ۹۰ روز کاهش داد. SafePal در ماه مه یک گزارش فیشینگ دریافت کرده بود، پیش از آنکه این نقص در مجوزدهی را طی تحقیقات جولای تأیید کند.
2026-08-16 منبع:crypto.news

SafePal در 16 اوت فاش کرد که یک نقص در مجوز دسترسی در یک افزونه ردیابی سفارش، اطلاعات سفارش مشتریان مربوط به تقریباً 39,798 نفر را افشا کرده است. 

خلاصه
  • اطلاعات سفارش تقریباً چهل هزار مشتری SafePal از طریق نقص مجوز در نرم‌افزار افشا شد.
  • سوابق افشا شده شامل نام‌ها، ایمیل‌ها، آدرس‌های حمل و نقل، شماره تلفن‌ها و جزئیات خرید SafePal به صورت خارجی بود.
  • عبارات بازیابی (Seed phrases)، کلیدهای خصوصی، رمزهای عبور کیف پول، جزئیات پرداخت و شماره شناسایی دولتی افشا نشدند.
  • SafePal بیش از 30 وب‌سایت فیشینگ را حذف کرد و مدت نگهداری داده‌های شخصی را پس از آن به 90 روز کاهش داد.
  • SafePal در ماه مه گزارشی مبنی بر فیشینگ دریافت کرد، قبل از اینکه نقص مجوز را در تحقیقات جولای تأیید کند.

سوابق تحت تأثیر شامل سفارشاتی بود که بین 2 مارس 2025 و 11 آوریل 2026 ثبت شده بودند و شامل نام‌ها، آدرس‌های ایمیل، آدرس‌های حمل و نقل، شماره تلفن‌ها و جزئیات خرید می‌شد. SafePal اعلام کرد که روز یکشنبه به صورت جداگانه به مشتریان آسیب‌دیده ایمیل ارسال کرده است و ابزاری را راه‌اندازی کرده است که به خریداران امکان می‌دهد سفارشات خود را با استفاده از شماره سفارش و کشور ارسال بررسی کنند.

ارائه‌دهنده کیف پول گفت که عبارات بازیابی (seed phrases)، کلیدهای خصوصی، رمزهای عبور کیف پول، شماره کارت‌های پرداخت، اطلاعات حساب بانکی و شماره‌های شناسایی دولتی افشا نشده‌اند. SafePal همچنین اظهار داشت که هیچ مدرکی دال بر به خطر افتادن دسترسی به کیف پول یا وجوه مشتریان در نتیجه این حادثه پیدا نکرده است.

SafePal منشأ افشا را یک نقص در ردیابی سفارش شناسایی کرد

SafePal گفت که این مشکل شامل یک نقص مجوز در افزونه‌ای بود که برای ردیابی سفارشات استفاده می‌شد. در شرایط خاص، این نقص دسترسی غیرمجاز به اطلاعات سفارش مشتری دیگر را امکان‌پذیر می‌ساخت. این شرکت اعلام کرد که پس از شناسایی این آسیب‌پذیری، آن را رفع کرده و کنترل‌های دسترسی بیشتری را اعمال کرده است.

بخش سوالات متداول (FAQ) مربوط به حادثه این شرکت، جدول زمانی طولانی‌تری را ارائه می‌دهد. SafePal گفت که اولین گزارش فیشینگ منطبق با این مشکل را در اوایل ماه مه دریافت کرد. این شرکت در ابتدا این گزارش را یک مورد جداگانه تلقی کرد، قبل از اینکه آن را به یک تحقیق امنیتی رسمی ارتقا دهد. در ماه جولای، این شرکت بازبینی و بازسازی کامل خط لوله پردازش سفارشات خود را آغاز کرد و نقص افزونه را در طول آن تحقیق تأیید کرد.

عدم موفقیت در نگهداری داده‌ها، دوره آسیب‌پذیری را گسترش داد

SafePal به طور جداگانه فاش کرد که یک فرآیند برنامه‌ریزی شده پاکسازی داده‌ها به دلیل خطای پیکربندی بین سپتامبر 2025 و آوریل 2026 به درستی کار نکرده است. به گفته شرکت، این نقص عامل دسترسی غیرمجاز نبود اما سوابق سفارش قدیمی‌تر را بیش از حد انتظار نگهداری کرد و به گسترش دامنه آسیب‌پذیر به مارس 2025 کمک کرد.

SafePal اکنون نگهداری داده‌های شخصی را در محیط پردازش سفارش مربوطه به 90 روز کاهش داده است، مشروط به الزامات قانونی. این شرکت اعلام کرد که اطلاعات شخصی مشتریان آسیب‌دیده از سرورهای فعال تجارت الکترونیک حذف شده است، در حالی که یک کپی آفلاین رمزگذاری شده برای پشتیبانی از تحقیقات احتمالی نگهداری می‌شود.

فیشینگ اکنون خطر اصلی برای مشتریان است

اطلاعات افشا شده می‌تواند به مهاجمان کمک کند تا با استفاده از نام‌های واقعی، آدرس‌ها و جزئیات خرید، تلاش‌های فیشینگ متقاعدکننده‌تری ایجاد کنند. SafePal اعلام کرد که تاکنون بیش از 30 وب‌سایت کلاهبرداری و لینک فیشینگ مرتبط با فعالیت‌های کلاهبرداری را شناسایی و از دسترس خارج کرده و همچنان در حال نظارت بر دامنه‌های جدید است.

این خطر شبیه سایر حوادث اخیر در صنعت کیف پول است. همانطور که crypto.news گزارش داد، یک نشت اطلاعات مربوط به شرکت حمل و نقل شخص ثالث، اطلاعات شخصی 13,689 مشتری Trezor را از جمله نام‌ها، ایمیل‌ها، شماره تلفن‌ها و آدرس‌های حمل و نقل افشا کرد. در گزارشات مرتبط، کلاهبرداران همچنین نامه‌های جعلی Trezor و Ledger حاوی کدهای QR را ارسال کرده‌اند که برای سرقت عبارات بازیابی (recovery phrases) طراحی شده‌اند.

SafePal تأکید کرد که هرگز از مشتریان خود عبارات بازیابی (seed phrases)، کلیدهای خصوصی یا رمزهای عبور را درخواست نمی‌کند. این شرکت گفت که کاربران تنها به دلیل افشای اطلاعات سفارش خود نیازی به جابجایی دارایی‌ها ندارند. با این حال، هر کسی که قبلاً یک عبارت بازیابی (seed phrase) یا کلید خصوصی را در یک وب‌سایت مشکوک وارد کرده است، باید "آن کیف پول را به خطر افتاده تلقی کند"، یک کیف پول جدید ایجاد کرده و دارایی‌های باقی‌مانده را منتقل کند.

چه اتفاقی در آینده خواهد افتاد

SafePal اعلام کرد که در حال همکاری با یک شرکت امنیتی مستقل شخص ثالث برای تأیید رفع نقص و انجام یک بازبینی گسترده‌تر از سیستم‌های پردازش سفارش خود است. نام این شرکت هنوز به صورت عمومی اعلام نشده است. SafePal همچنین با شرکای لجستیک و تامین کالا تماس گرفت و گفت که تاکنون هیچ مدرکی دال بر گسترش این حادثه به سیستم‌های آن‌ها پیدا نکرده است.

این شرکت یک کانال پشتیبانی اختصاصی راه‌اندازی کرده است و اعلام کرده است که در حال تماس با متخصصان ردیابی دارایی‌های درون‌زنجیره‌ای برای مشتریانی است که زیان مالی را گزارش کرده‌اند. SafePal هشدار داد که این اقدام "به معنای پذیرش مسئولیت یا تعهد به جبران خسارت نیست." این شرکت هنوز طرف غیرمجاز را شناسایی نکرده و میزان تأیید شده خسارت از طریق فیشینگ متعاقب آن را فاش نکرده است. یافته‌های بیشتر از طریق به‌روزرسانی‌های امنیتی رسمی آن انتظار می‌رود.