هک SafePal؛ اطلاعات نزدیک به ۴۰ هزار مشتری در معرض خطر قرار گرفت
نشت اطلاعات SafePal اطلاعات ۳۹٬۷۹۸ مشتری را افشا کرده است. نام، ایمیل، شماره تلفن و آدرس ارسال در معرض خطر قرار گرفتهاند؛ اما Seed Phrase و کلید خصوصی افشا نشدهاند.
شرکت SafePal از یک نشت اطلاعاتی خبر داده که اطلاعات سفارشهای ۳۹٬۷۹۸ مشتری را تحت تأثیر قرار داده است. نام، آدرس ایمیل، آدرس ارسال، شماره تلفن و جزئیات خرید از جمله اطلاعاتی هستند که در این رخداد امنیتی افشا شدهاند.
شرکت سازنده کیف پولهای رمزارزی SafePal اعلام کرده است که یک نقص امنیتی در یکی از افزونههای مورد استفاده برای رهگیری سفارشها باعث شده اطلاعات سفارش برخی مشتریان برای دیگر کاربران قابل مشاهده باشد.
این آسیبپذیری در شرایط خاص به یک مشتری اجازه میداد اطلاعات سفارش مشتری دیگری را مشاهده کند.
بر اساس اعلام SafePal، این رخداد سفارشهایی را که بین ۲ مارس ۲۰۲۵ تا ۱۱ آوریل ۲۰۲۶ ثبت شدهاند، تحت تأثیر قرار داده است.
چه اطلاعاتی در نشت SafePal افشا شده است؟
اطلاعاتی که در این حادثه در معرض دسترسی قرار گرفتهاند، شامل دادههای مربوط به سفارش مشتریان بوده است، از جمله:
- نام و نام خانوادگی
- آدرس ایمیل
- آدرس ارسال کالا
- شماره تلفن
- جزئیات خرید
- اطلاعات مربوط به سفارش
با این حال، SafePal تأکید کرده است که اطلاعات بسیار حساس مرتبط با داراییهای رمزارزی کاربران در این رخداد افشا نشدهاند.
این شرکت اعلام کرده است که موارد زیر در معرض نشت قرار نگرفتهاند:
- عبارت بازیابی یا Seed Phrase
- کلید خصوصی کیف پول
- رمز عبور کیف پول
- اطلاعات حساب بانکی
- شماره کارت بانکی
- شماره مدارک شناسایی دولتی
SafePal همچنین اعلام کرده است که تاکنون شواهدی مبنی بر دسترسی مستقیم مهاجمان به کیف پولها یا داراییهای رمزارزی کاربران پیدا نشده است.
نقص امنیتی SafePal چگونه کشف شد؟
SafePal در اوایل ماه مه گزارشی دریافت کرد که با این مشکل امنیتی مطابقت داشت.
این شرکت در ابتدا تصور میکرد با یک مورد منفرد مواجه است، اما پس از بررسی بیشتر، موضوع به یک تحقیقات رسمی امنیتی تبدیل شد.
بررسیها مشخص کردند که مشکل به یک نقص در سیستم Authorization افزونه رهگیری سفارشها مربوط بوده است.
این نقص باعث شده بود کنترل دسترسی به اطلاعات سفارشها در شرایط خاص بهدرستی عمل نکند.
به زبان ساده، سیستم به اندازه کافی بررسی نمیکرد که آیا فرد درخواستکننده واقعاً مجاز به مشاهده اطلاعات یک سفارش خاص است یا خیر.
احتمال ارتباط نشت اطلاعات با حمله فیشینگ
یکی از مشتریان SafePal در شبکه اجتماعی X اعلام کرده است که در ماه مه یک ایمیل مشکوک، یک نامه و یک تماس تلفنی دریافت کرده که فرستنده خود را نماینده SafePal معرفی کرده بود.
فرد مهاجم مدعی شده بود که در یک کیف پول سختافزاری SafePal که مشتری اخیراً خریداری کرده، مشکل امنیتی وجود دارد.
سپس از مشتری خواسته شده بود برای برطرف کردن مشکل روی یک لینک کلیک کند.
این مشتری پس از تماس با SafePal متوجه شد که پیامها و تماس مذکور از سوی این شرکت ارسال نشدهاند.
آیا این حمله فیشینگ با نشت SafePal مرتبط است؟
در حال حاضر ارتباط قطعی میان این حمله فیشینگ و نشت اطلاعات SafePal تأیید نشده است.
با این حال، زمانبندی این اتفاق و اطلاعاتی که فرد جعلکننده هویت SafePal در اختیار داشته، با دادههایی که طبق اعلام شرکت افشا شدهاند، همپوشانی دارد.
این موضوع اهمیت زیادی دارد؛ زیرا حتی اگر هکرها به Seed Phrase یا کلید خصوصی دسترسی پیدا نکرده باشند، اطلاعات سفارش میتواند برای طراحی حملات فیشینگ و جعل هویت بسیار هدفمند مورد استفاده قرار گیرد.
SafePal به مشتریان آسیبدیده هشدار داد
SafePal اعلام کرده است که در ۱۶ اوت برای مشتریان تحت تأثیر، ایمیلهای جداگانهای از آدرس رسمی امنیتی خود ارسال کرده است.
موضوع ایمیل این بوده است:
[مهم] اطلاعات سفارش SafePal شما تحت تأثیر قرار گرفته است
این شرکت از کاربران خواسته است در برابر تماسها یا پیامهای غیرمنتظرهای که به خرید SafePal آنها اشاره میکنند، بسیار محتاط باشند.
مهاجمان ممکن است با استفاده از اطلاعات واقعی سفارش، خود را بهعنوان نماینده SafePal معرفی کنند و از قربانی بخواهند یک لینک را باز کند، نرمافزاری نصب کند یا اطلاعات حساس کیف پول خود را در اختیارشان قرار دهد.
آیا باید داراییهای رمزارزی را جابهجا کرد؟
SafePal اعلام کرده است که صرفاً به دلیل تحت تأثیر قرار گرفتن اطلاعات سفارش، نیازی به انتقال داراییها وجود ندارد.
اما یک استثنای بسیار مهم وجود دارد.
اگر کاربر در پاسخ به یک پیام، سایت، تماس تلفنی یا نامه مشکوک، Seed Phrase یا Private Key خود را وارد یا در اختیار فرد دیگری قرار داده باشد، باید آن کیف پول را بهطور کامل در معرض خطر در نظر بگیرد.
در چنین شرایطی، داراییها باید به یک کیف پول جدید و امن منتقل شوند؛ البته بدون اینکه عبارت بازیابی کیف پول جدید در اختیار شخص یا سایت دیگری قرار گیرد.
SafePal چه اقداماتی انجام داده است؟
این شرکت اعلام کرده است که پس از شناسایی نقص امنیتی، اقدامات متعددی انجام داده است.
مهمترین اقدامات عبارتاند از:
- رفع نقص مربوط به کنترل دسترسی
- استخدام یک شرکت امنیتی مستقل برای بررسی حادثه
- کاهش مدت نگهداری اطلاعات شخصی سفارشها به ۹۰ روز
- حذف بیش از ۳۰ سایت فیشینگ و لینک جعلی مرتبط با این حادثه
- نظارت مستمر برای شناسایی سایتها و کمپینهای فیشینگ جدید
این اقدامات با هدف کاهش احتمال سوءاستفاده از اطلاعات افشاشده و جلوگیری از حملات ثانویه انجام شدهاند.
هکر ادعا میکند اطلاعات SafePal را برای فروش در اختیار دارد
در کنار اعلام رسمی SafePal، یک تهدیدکننده سایبری نیز مدعی شده است که اطلاعات بهدستآمده از این نشت را در یک انجمن جرایم سایبری برای فروش عرضه کرده است.
بر اساس گزارشی از DarkWebInformer، اطلاعاتی در یک انجمن زیرزمینی برای فروش قرار گرفته که فروشنده ادعا میکند از نشت SafePal به دست آمده است.
تعداد مشتریان و بازه زمانی سفارشهای موجود در آگهی با اطلاعاتی که SafePal درباره این حادثه منتشر کرده، مطابقت دارد:
۳۹٬۷۹۸ مشتری
و سفارشهای ثبتشده در همان بازه زمانی.
فروشنده حتی پیشنهاد کرده است که شناسه سفارشها و کشورهای مقصد ارسال را در اختیار خریداران احتمالی قرار دهد تا آنها بتوانند قبل از خرید، اطلاعات را از طریق ابزار بررسی SafePal راستیآزمایی کنند.
با این حال، در زمان انتشار این گزارش، هیچ تأیید مستقلی درباره واقعی بودن دادههای عرضهشده برای فروش وجود ندارد.
بنابراین مشخص نیست اطلاعاتی که فرد مهاجم برای فروش ارائه کرده، واقعاً از نشت SafePal به دست آمده یا خیر.
چرا این نشت اطلاعات برای کاربران رمزارز خطرناک است؟
ممکن است در نگاه اول، افشای اطلاعاتی مانند نام، شماره تلفن یا آدرس ارسال در مقایسه با Seed Phrase یا Private Key چندان خطرناک به نظر نرسد.
اما در حوزه رمزارز، چنین اطلاعاتی میتواند برای مهندسی اجتماعی و فیشینگ هدفمند بسیار ارزشمند باشد.
فرض کنید مهاجم بداند:
- شما از SafePal کیف پول سختافزاری خریداری کردهاید.
- چه زمانی این محصول را خریداری کردهاید.
- نام و شماره تلفن شما چیست.
- کالا به چه آدرسی ارسال شده است.
در این صورت میتواند یک پیام بسیار باورپذیر طراحی کند و مثلاً ادعا کند:
«به دلیل یک مشکل امنیتی در دستگاه شما، لازم است Seed Phrase خود را برای تأیید وارد کنید.»
در حالی که SafePal هرگز نباید چنین اطلاعاتی را از شما درخواست کند.
چگونه از حملات فیشینگ پس از نشت SafePal جلوگیری کنیم؟
اگر مشتری SafePal هستید، بهخصوص اگر در بازه زمانی تحت تأثیر سفارش داشتهاید، چند نکته را جدی بگیرید:
- Seed Phrase و Private Key را تحت هیچ شرایطی در اختیار فرد یا سایت دیگری قرار ندهید.
- روی لینکهایی که از طریق ایمیل، پیامک، شبکههای اجتماعی یا پیامرسانها دریافت میکنید، بدون بررسی دقیق کلیک نکنید.
- اگر فردی با اشاره به خرید SafePal شما ادعا کرد دستگاهتان مشکل امنیتی دارد، از طریق کانالهای رسمی شرکت موضوع را بررسی کنید.
- به تماس تلفنی یا نامهای که از شما اطلاعات کیف پول درخواست میکند اعتماد نکنید.
- اگر Seed Phrase خود را در یک سایت یا اختیار فردی قرار دادهاید، آن کیف پول را به خطر افتاده در نظر بگیرید.
- برای انتقال دارایی، از کیف پول جدیدی استفاده کنید که عبارت بازیابی آن هرگز در اختیار شخص دیگری قرار نگرفته است.
جمعبندی
نشت اطلاعات SafePal اطلاعات سفارش ۳۹٬۷۹۸ مشتری را تحت تأثیر قرار داده و دادههایی مانند نام، ایمیل، شماره تلفن، آدرس ارسال و جزئیات خرید را در معرض دسترسی قرار داده است.
SafePal تأکید کرده که Seed Phrase، Private Key، رمز عبور کیف پول، اطلاعات بانکی و شماره کارتهای پرداخت در این رخداد افشا نشدهاند و تاکنون شواهدی از دسترسی مستقیم به داراییهای کاربران مشاهده نشده است.
با این حال، اطلاعات سفارش میتواند برای طراحی حملات فیشینگ بسیار دقیق و جعل هویت SafePal مورد استفاده قرار گیرد.
از سوی دیگر، یک تهدیدکننده سایبری مدعی شده دادههای این حادثه را برای فروش در اختیار دارد، اما اصالت این دادهها هنوز بهطور مستقل تأیید نشده است.
مهمترین نکته برای کاربران این است که SafePal یا هیچ شرکت معتبر کیف پول رمزارزی نباید Seed Phrase یا Private Key شما را درخواست کند. اگر فردی با استفاده از اطلاعات خرید شما چنین درخواستی مطرح کرد، احتمالاً با یک حمله فیشینگ یا کلاهبرداری مواجه هستید.