
SafePal در 16 اوت فاش کرد که یک نقص در مجوز دسترسی در یک افزونه ردیابی سفارش، اطلاعات سفارش مشتریان مربوط به تقریباً 39,798 نفر را افشا کرده است.
سوابق تحت تأثیر شامل سفارشاتی بود که بین 2 مارس 2025 و 11 آوریل 2026 ثبت شده بودند و شامل نامها، آدرسهای ایمیل، آدرسهای حمل و نقل، شماره تلفنها و جزئیات خرید میشد. SafePal اعلام کرد که روز یکشنبه به صورت جداگانه به مشتریان آسیبدیده ایمیل ارسال کرده است و ابزاری را راهاندازی کرده است که به خریداران امکان میدهد سفارشات خود را با استفاده از شماره سفارش و کشور ارسال بررسی کنند.
ارائهدهنده کیف پول گفت که عبارات بازیابی (seed phrases)، کلیدهای خصوصی، رمزهای عبور کیف پول، شماره کارتهای پرداخت، اطلاعات حساب بانکی و شمارههای شناسایی دولتی افشا نشدهاند. SafePal همچنین اظهار داشت که هیچ مدرکی دال بر به خطر افتادن دسترسی به کیف پول یا وجوه مشتریان در نتیجه این حادثه پیدا نکرده است.
SafePal گفت که این مشکل شامل یک نقص مجوز در افزونهای بود که برای ردیابی سفارشات استفاده میشد. در شرایط خاص، این نقص دسترسی غیرمجاز به اطلاعات سفارش مشتری دیگر را امکانپذیر میساخت. این شرکت اعلام کرد که پس از شناسایی این آسیبپذیری، آن را رفع کرده و کنترلهای دسترسی بیشتری را اعمال کرده است.
بخش سوالات متداول (FAQ) مربوط به حادثه این شرکت، جدول زمانی طولانیتری را ارائه میدهد. SafePal گفت که اولین گزارش فیشینگ منطبق با این مشکل را در اوایل ماه مه دریافت کرد. این شرکت در ابتدا این گزارش را یک مورد جداگانه تلقی کرد، قبل از اینکه آن را به یک تحقیق امنیتی رسمی ارتقا دهد. در ماه جولای، این شرکت بازبینی و بازسازی کامل خط لوله پردازش سفارشات خود را آغاز کرد و نقص افزونه را در طول آن تحقیق تأیید کرد.
SafePal به طور جداگانه فاش کرد که یک فرآیند برنامهریزی شده پاکسازی دادهها به دلیل خطای پیکربندی بین سپتامبر 2025 و آوریل 2026 به درستی کار نکرده است. به گفته شرکت، این نقص عامل دسترسی غیرمجاز نبود اما سوابق سفارش قدیمیتر را بیش از حد انتظار نگهداری کرد و به گسترش دامنه آسیبپذیر به مارس 2025 کمک کرد.
SafePal اکنون نگهداری دادههای شخصی را در محیط پردازش سفارش مربوطه به 90 روز کاهش داده است، مشروط به الزامات قانونی. این شرکت اعلام کرد که اطلاعات شخصی مشتریان آسیبدیده از سرورهای فعال تجارت الکترونیک حذف شده است، در حالی که یک کپی آفلاین رمزگذاری شده برای پشتیبانی از تحقیقات احتمالی نگهداری میشود.
اطلاعات افشا شده میتواند به مهاجمان کمک کند تا با استفاده از نامهای واقعی، آدرسها و جزئیات خرید، تلاشهای فیشینگ متقاعدکنندهتری ایجاد کنند. SafePal اعلام کرد که تاکنون بیش از 30 وبسایت کلاهبرداری و لینک فیشینگ مرتبط با فعالیتهای کلاهبرداری را شناسایی و از دسترس خارج کرده و همچنان در حال نظارت بر دامنههای جدید است.
این خطر شبیه سایر حوادث اخیر در صنعت کیف پول است. همانطور که crypto.news گزارش داد، یک نشت اطلاعات مربوط به شرکت حمل و نقل شخص ثالث، اطلاعات شخصی 13,689 مشتری Trezor را از جمله نامها، ایمیلها، شماره تلفنها و آدرسهای حمل و نقل افشا کرد. در گزارشات مرتبط، کلاهبرداران همچنین نامههای جعلی Trezor و Ledger حاوی کدهای QR را ارسال کردهاند که برای سرقت عبارات بازیابی (recovery phrases) طراحی شدهاند.
SafePal تأکید کرد که هرگز از مشتریان خود عبارات بازیابی (seed phrases)، کلیدهای خصوصی یا رمزهای عبور را درخواست نمیکند. این شرکت گفت که کاربران تنها به دلیل افشای اطلاعات سفارش خود نیازی به جابجایی داراییها ندارند. با این حال، هر کسی که قبلاً یک عبارت بازیابی (seed phrase) یا کلید خصوصی را در یک وبسایت مشکوک وارد کرده است، باید "آن کیف پول را به خطر افتاده تلقی کند"، یک کیف پول جدید ایجاد کرده و داراییهای باقیمانده را منتقل کند.
SafePal اعلام کرد که در حال همکاری با یک شرکت امنیتی مستقل شخص ثالث برای تأیید رفع نقص و انجام یک بازبینی گستردهتر از سیستمهای پردازش سفارش خود است. نام این شرکت هنوز به صورت عمومی اعلام نشده است. SafePal همچنین با شرکای لجستیک و تامین کالا تماس گرفت و گفت که تاکنون هیچ مدرکی دال بر گسترش این حادثه به سیستمهای آنها پیدا نکرده است.
این شرکت یک کانال پشتیبانی اختصاصی راهاندازی کرده است و اعلام کرده است که در حال تماس با متخصصان ردیابی داراییهای درونزنجیرهای برای مشتریانی است که زیان مالی را گزارش کردهاند. SafePal هشدار داد که این اقدام "به معنای پذیرش مسئولیت یا تعهد به جبران خسارت نیست." این شرکت هنوز طرف غیرمجاز را شناسایی نکرده و میزان تأیید شده خسارت از طریق فیشینگ متعاقب آن را فاش نکرده است. یافتههای بیشتر از طریق بهروزرسانیهای امنیتی رسمی آن انتظار میرود.