کد خبر: ۷۱۰

هک SafePal؛ اطلاعات نزدیک به ۴۰ هزار مشتری در معرض خطر قرار گرفت

نشت داده

نشت اطلاعات SafePal اطلاعات ۳۹٬۷۹۸ مشتری را افشا کرده است. نام، ایمیل، شماره تلفن و آدرس ارسال در معرض خطر قرار گرفته‌اند؛ اما Seed Phrase و کلید خصوصی افشا نشده‌اند.

شرکت SafePal از یک نشت اطلاعاتی خبر داده که اطلاعات سفارش‌های ۳۹٬۷۹۸ مشتری را تحت تأثیر قرار داده است. نام، آدرس ایمیل، آدرس ارسال، شماره تلفن و جزئیات خرید از جمله اطلاعاتی هستند که در این رخداد امنیتی افشا شده‌اند.

شرکت سازنده کیف پول‌های رمزارزی SafePal اعلام کرده است که یک نقص امنیتی در یکی از افزونه‌های مورد استفاده برای رهگیری سفارش‌ها باعث شده اطلاعات سفارش برخی مشتریان برای دیگر کاربران قابل مشاهده باشد.

این آسیب‌پذیری در شرایط خاص به یک مشتری اجازه می‌داد اطلاعات سفارش مشتری دیگری را مشاهده کند.

بر اساس اعلام SafePal، این رخداد سفارش‌هایی را که بین ۲ مارس ۲۰۲۵ تا ۱۱ آوریل ۲۰۲۶ ثبت شده‌اند، تحت تأثیر قرار داده است.

چه اطلاعاتی در نشت SafePal افشا شده است؟

اطلاعاتی که در این حادثه در معرض دسترسی قرار گرفته‌اند، شامل داده‌های مربوط به سفارش مشتریان بوده است، از جمله:

  • نام و نام خانوادگی
  • آدرس ایمیل
  • آدرس ارسال کالا
  • شماره تلفن
  • جزئیات خرید
  • اطلاعات مربوط به سفارش

با این حال، SafePal تأکید کرده است که اطلاعات بسیار حساس مرتبط با دارایی‌های رمزارزی کاربران در این رخداد افشا نشده‌اند.

این شرکت اعلام کرده است که موارد زیر در معرض نشت قرار نگرفته‌اند:

  • عبارت بازیابی یا Seed Phrase
  • کلید خصوصی کیف پول
  • رمز عبور کیف پول
  • اطلاعات حساب بانکی
  • شماره کارت بانکی
  • شماره مدارک شناسایی دولتی

SafePal همچنین اعلام کرده است که تاکنون شواهدی مبنی بر دسترسی مستقیم مهاجمان به کیف پول‌ها یا دارایی‌های رمزارزی کاربران پیدا نشده است.

نقص امنیتی SafePal چگونه کشف شد؟

SafePal در اوایل ماه مه گزارشی دریافت کرد که با این مشکل امنیتی مطابقت داشت.

این شرکت در ابتدا تصور می‌کرد با یک مورد منفرد مواجه است، اما پس از بررسی بیشتر، موضوع به یک تحقیقات رسمی امنیتی تبدیل شد.

بررسی‌ها مشخص کردند که مشکل به یک نقص در سیستم Authorization افزونه رهگیری سفارش‌ها مربوط بوده است.

این نقص باعث شده بود کنترل دسترسی به اطلاعات سفارش‌ها در شرایط خاص به‌درستی عمل نکند.

به زبان ساده، سیستم به اندازه کافی بررسی نمی‌کرد که آیا فرد درخواست‌کننده واقعاً مجاز به مشاهده اطلاعات یک سفارش خاص است یا خیر.

احتمال ارتباط نشت اطلاعات با حمله فیشینگ

یکی از مشتریان SafePal در شبکه اجتماعی X اعلام کرده است که در ماه مه یک ایمیل مشکوک، یک نامه و یک تماس تلفنی دریافت کرده که فرستنده خود را نماینده SafePal معرفی کرده بود.

فرد مهاجم مدعی شده بود که در یک کیف پول سخت‌افزاری SafePal که مشتری اخیراً خریداری کرده، مشکل امنیتی وجود دارد.

سپس از مشتری خواسته شده بود برای برطرف کردن مشکل روی یک لینک کلیک کند.

این مشتری پس از تماس با SafePal متوجه شد که پیام‌ها و تماس مذکور از سوی این شرکت ارسال نشده‌اند.

آیا این حمله فیشینگ با نشت SafePal مرتبط است؟

در حال حاضر ارتباط قطعی میان این حمله فیشینگ و نشت اطلاعات SafePal تأیید نشده است.

با این حال، زمان‌بندی این اتفاق و اطلاعاتی که فرد جعل‌کننده هویت SafePal در اختیار داشته، با داده‌هایی که طبق اعلام شرکت افشا شده‌اند، هم‌پوشانی دارد.

این موضوع اهمیت زیادی دارد؛ زیرا حتی اگر هکرها به Seed Phrase یا کلید خصوصی دسترسی پیدا نکرده باشند، اطلاعات سفارش می‌تواند برای طراحی حملات فیشینگ و جعل هویت بسیار هدفمند مورد استفاده قرار گیرد.

SafePal به مشتریان آسیب‌دیده هشدار داد

SafePal اعلام کرده است که در ۱۶ اوت برای مشتریان تحت تأثیر، ایمیل‌های جداگانه‌ای از آدرس رسمی امنیتی خود ارسال کرده است.

موضوع ایمیل این بوده است:

[مهم] اطلاعات سفارش SafePal شما تحت تأثیر قرار گرفته است

این شرکت از کاربران خواسته است در برابر تماس‌ها یا پیام‌های غیرمنتظره‌ای که به خرید SafePal آن‌ها اشاره می‌کنند، بسیار محتاط باشند.

مهاجمان ممکن است با استفاده از اطلاعات واقعی سفارش، خود را به‌عنوان نماینده SafePal معرفی کنند و از قربانی بخواهند یک لینک را باز کند، نرم‌افزاری نصب کند یا اطلاعات حساس کیف پول خود را در اختیارشان قرار دهد.

آیا باید دارایی‌های رمزارزی را جابه‌جا کرد؟

SafePal اعلام کرده است که صرفاً به دلیل تحت تأثیر قرار گرفتن اطلاعات سفارش، نیازی به انتقال دارایی‌ها وجود ندارد.

اما یک استثنای بسیار مهم وجود دارد.

اگر کاربر در پاسخ به یک پیام، سایت، تماس تلفنی یا نامه مشکوک، Seed Phrase یا Private Key خود را وارد یا در اختیار فرد دیگری قرار داده باشد، باید آن کیف پول را به‌طور کامل در معرض خطر در نظر بگیرد.

در چنین شرایطی، دارایی‌ها باید به یک کیف پول جدید و امن منتقل شوند؛ البته بدون اینکه عبارت بازیابی کیف پول جدید در اختیار شخص یا سایت دیگری قرار گیرد.

SafePal چه اقداماتی انجام داده است؟

این شرکت اعلام کرده است که پس از شناسایی نقص امنیتی، اقدامات متعددی انجام داده است.

مهم‌ترین اقدامات عبارت‌اند از:

  • رفع نقص مربوط به کنترل دسترسی
  • استخدام یک شرکت امنیتی مستقل برای بررسی حادثه
  • کاهش مدت نگهداری اطلاعات شخصی سفارش‌ها به ۹۰ روز
  • حذف بیش از ۳۰ سایت فیشینگ و لینک جعلی مرتبط با این حادثه
  • نظارت مستمر برای شناسایی سایت‌ها و کمپین‌های فیشینگ جدید

این اقدامات با هدف کاهش احتمال سوءاستفاده از اطلاعات افشاشده و جلوگیری از حملات ثانویه انجام شده‌اند.

هکر ادعا می‌کند اطلاعات SafePal را برای فروش در اختیار دارد

در کنار اعلام رسمی SafePal، یک تهدیدکننده سایبری نیز مدعی شده است که اطلاعات به‌دست‌آمده از این نشت را در یک انجمن جرایم سایبری برای فروش عرضه کرده است.

بر اساس گزارشی از DarkWebInformer، اطلاعاتی در یک انجمن زیرزمینی برای فروش قرار گرفته که فروشنده ادعا می‌کند از نشت SafePal به دست آمده است.

تعداد مشتریان و بازه زمانی سفارش‌های موجود در آگهی با اطلاعاتی که SafePal درباره این حادثه منتشر کرده، مطابقت دارد:

۳۹٬۷۹۸ مشتری

و سفارش‌های ثبت‌شده در همان بازه زمانی.

فروشنده حتی پیشنهاد کرده است که شناسه سفارش‌ها و کشورهای مقصد ارسال را در اختیار خریداران احتمالی قرار دهد تا آن‌ها بتوانند قبل از خرید، اطلاعات را از طریق ابزار بررسی SafePal راستی‌آزمایی کنند.

با این حال، در زمان انتشار این گزارش، هیچ تأیید مستقلی درباره واقعی بودن داده‌های عرضه‌شده برای فروش وجود ندارد.

بنابراین مشخص نیست اطلاعاتی که فرد مهاجم برای فروش ارائه کرده، واقعاً از نشت SafePal به دست آمده یا خیر.

چرا این نشت اطلاعات برای کاربران رمزارز خطرناک است؟

ممکن است در نگاه اول، افشای اطلاعاتی مانند نام، شماره تلفن یا آدرس ارسال در مقایسه با Seed Phrase یا Private Key چندان خطرناک به نظر نرسد.

اما در حوزه رمزارز، چنین اطلاعاتی می‌تواند برای مهندسی اجتماعی و فیشینگ هدفمند بسیار ارزشمند باشد.

فرض کنید مهاجم بداند:

  • شما از SafePal کیف پول سخت‌افزاری خریداری کرده‌اید.
  • چه زمانی این محصول را خریداری کرده‌اید.
  • نام و شماره تلفن شما چیست.
  • کالا به چه آدرسی ارسال شده است.

در این صورت می‌تواند یک پیام بسیار باورپذیر طراحی کند و مثلاً ادعا کند:

«به دلیل یک مشکل امنیتی در دستگاه شما، لازم است Seed Phrase خود را برای تأیید وارد کنید.»

در حالی که SafePal هرگز نباید چنین اطلاعاتی را از شما درخواست کند.

چگونه از حملات فیشینگ پس از نشت SafePal جلوگیری کنیم؟

اگر مشتری SafePal هستید، به‌خصوص اگر در بازه زمانی تحت تأثیر سفارش داشته‌اید، چند نکته را جدی بگیرید:

  • Seed Phrase و Private Key را تحت هیچ شرایطی در اختیار فرد یا سایت دیگری قرار ندهید.
  • روی لینک‌هایی که از طریق ایمیل، پیامک، شبکه‌های اجتماعی یا پیام‌رسان‌ها دریافت می‌کنید، بدون بررسی دقیق کلیک نکنید.
  • اگر فردی با اشاره به خرید SafePal شما ادعا کرد دستگاهتان مشکل امنیتی دارد، از طریق کانال‌های رسمی شرکت موضوع را بررسی کنید.
  • به تماس تلفنی یا نامه‌ای که از شما اطلاعات کیف پول درخواست می‌کند اعتماد نکنید.
  • اگر Seed Phrase خود را در یک سایت یا اختیار فردی قرار داده‌اید، آن کیف پول را به خطر افتاده در نظر بگیرید.
  • برای انتقال دارایی، از کیف پول جدیدی استفاده کنید که عبارت بازیابی آن هرگز در اختیار شخص دیگری قرار نگرفته است.

جمع‌بندی

نشت اطلاعات SafePal اطلاعات سفارش ۳۹٬۷۹۸ مشتری را تحت تأثیر قرار داده و داده‌هایی مانند نام، ایمیل، شماره تلفن، آدرس ارسال و جزئیات خرید را در معرض دسترسی قرار داده است.

SafePal تأکید کرده که Seed Phrase، Private Key، رمز عبور کیف پول، اطلاعات بانکی و شماره کارت‌های پرداخت در این رخداد افشا نشده‌اند و تاکنون شواهدی از دسترسی مستقیم به دارایی‌های کاربران مشاهده نشده است.

با این حال، اطلاعات سفارش می‌تواند برای طراحی حملات فیشینگ بسیار دقیق و جعل هویت SafePal مورد استفاده قرار گیرد.

از سوی دیگر، یک تهدیدکننده سایبری مدعی شده داده‌های این حادثه را برای فروش در اختیار دارد، اما اصالت این داده‌ها هنوز به‌طور مستقل تأیید نشده است.

مهم‌ترین نکته برای کاربران این است که SafePal یا هیچ شرکت معتبر کیف پول رمزارزی نباید Seed Phrase یا Private Key شما را درخواست کند. اگر فردی با استفاده از اطلاعات خرید شما چنین درخواستی مطرح کرد، احتمالاً با یک حمله فیشینگ یا کلاهبرداری مواجه هستید.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث