
اشکال ردیابی SafePal نام و آدرس ۳۹,۷۹۸ مشتری را فاش کرد
شرکت اعلام کرد که کلیدهای کیف پول و وجوه تحت تأثیر قرار نگرفتهاند، اما نسبت به افزایش خطر فیشینگ و جعل هویت هشدار داد.
سف پَل یک نقض امنیتی را فاش کرد که به یک نقص "مجوز" در افزونه ردیابی سفارش مرتبط بود و جزئیات سفارش شخصی ۳۹,۷۹۸ مشتری را افشا کرد. این شرکت گفت که هیچ عبارت بازیابی، کلید خصوصی یا وجوه رمزنگاری شدهای به خطر نیفتاده است و ریسک فوری به فیشینگ هدفمند منتقل شده است.
نقض سف پَل جزئیات سفارش ۳۹,۷۹۸ مشتری را افشا کرد، نه اسرار کیف پول
سف پَل گفت که یک "نقص مجوز" در افزونهای که برای ردیابی سفارشات مشتریان استفاده میشود، اطلاعات سفارش شخصی ۳۹,۷۹۸ مشتری که بین ۲ مارس ۲۰۲۵ و ۱۱ آوریل ۲۰۲۶ سفارش داده بودند را افشا کرده است. دادههای افشا شده شامل نامها، آدرسهای فیزیکی و جزئیات تماس بود.
مکانیسمی که سف پَل توصیف کرد، یک نقص در کنترل دسترسی در یک مؤلفه تجارت الکترونیک است، نه شکستن رمزنگاری کیف پول. سف پَل گفت که این نقص "احتمالاً به مهاجمان اجازه میدهد تا سفارشات سایر مشتریان را ببینند"، به طور مؤثر با تغییر شماره سفارش برای نمایش رسید و جزئیات تحویل شخص دیگری.
سف پَل همچنین یک مرز سخت را در مورد آنچه که به گفته خودشان تحت تأثیر قرار نگرفته است، ترسیم کرد. این شرکت گفت که هیچ وجوه رمزنگاری شده، عبارات بازیابی، کلیدهای خصوصی، رمزهای عبور، اطلاعات حساب بانکی، شمارههای کارت پرداخت یا شناسههای صادر شده توسط دولت به خطر افتادهاند.
این تمایز برای نحوه مدلسازی ریسک توسط معاملهگران اهمیت دارد. این حادثه، همانطور که توصیف شده، بهتنهایی یک وکتور جدید برای تخلیه زنجیرهای ایجاد نمیکند. اما یک مجموعه داده تمیز برای مهندسی اجتماعی ایجاد میکند، جایی که یک مهاجم میتواند یک نام واقعی و آدرس ارسال را جفت کند.آدرسبا یک روایت “حمایتی” قابل باور، و سعی کنید تنها چیزی را استخراج کنید که واقعاً در نگهداری خودمختار وجوه را جابهجا میکند: یک عبارت بازیابی یا کلید خصوصی.
ریسک فیشینگ تأثیر واقعی بر تجارت است: چگونه SafePal میگوید که تأیید کند، پاسخ دهد و چه چیزهایی هنوز ناشناخته است
سفپال اعلام کرد که روز یکشنبه از طریق ایمیل به مشتریان آسیبدیده از آدرس security@safepal.com اطلاعرسانی کرده است، هرچند که تاریخ دقیق تقویمی را در افشای اطلاعات مشخص نکرد. این شرکت گفت که آسیبپذیری را برطرف کرده و تدابیر امنیتی اضافی را معرفی کرده است و یک شرکت امنیتی مستقل را برایحسابرسیرفع و بازبینی سیستمهای پردازش سفارش آن.
در سمت کاربر، راهنمایی SafePal صریح است زیرا حالت شکست آشناست. این شرکت هشدار داد که کاربران در معرض خطر فیشینگ و جعل هویت بیشتری قرار دارند و گفت هر کسی که کلیدهای خصوصی یا عبارات بازیابی خود را از طریق ایمیل فیشینگ، تماس تلفنی یا نامه به اشتراک گذاشته باید کیف پول را به عنوان compromised در نظر بگیرد و انتقال دهد.داراییهابه یک کیف پول جدید.
SafePal اعلام کرد که بیش از 30 وبسایت جعلی و فیشینگ را شناسایی و حذف کرده استلینکهامرتبط با این نقض، و ابزاری برای تأیید در وبسایت خود ارائه داد تا مشتریان بررسی کنند که آیا دادههای آنها تحت تأثیر قرار گرفته است یا خیر. همچنین گفت که دادههای شخصی مشتریان را تنها به مدت 90 روز از تاریخ جمعآوری در سیستم پردازش سفارش خود نگهداری خواهد کرد و این زمان را در صورت بروز دوباره یک نقص کنترل مشابه کاهش میدهد.
سوالات باز آنهایی هستند که تعیین میکنند این موضوع چقدر به عنوان یک تیتر یکدورهای باقی میماند یا به یک موج کلاهبرداری پایدار تبدیل میشود. SafePal این نقص را به عنوان چیزی توصیف کرد که "احتمالاً اجازه" دسترسی را میدهد، اما فعالیت تأیید شده مهاجم را کمی نکرد، اینکه آیا دادهها فقط قابل دسترسی بودند یا واقعاً استخراج شدهاند، یا اینکه این مشکل چه مدت ممکن است مورد سوءاستفاده قرار گرفته باشد. این شرکت همچنین نام شرکت امنیتی مستقل را ذکر نکرد، دامنه حسابرسی را منتشر نکرد، یا زمانبندی تکمیل را ارائه نداد.
تفسیر من: نشتهای داده کیف پولها را خالی نمیکنند، اما میتوانند معاملهگران را خالی کنند.
جزئیات معادل پرونده در اینجا علت اصلی است: یک "نقص مجوز" در ردیابی سفارش. این به یک بررسی مجوز معیوب در یک جریان کار تجاری اشاره دارد، که امنیت عملیاتی بدی است اما در همان دسته با یک محیط امضای compromised نیست، و بیانیه SafePal مبنی بر اینکه عبارات seed، کلیدهای خصوصی و وجوه تحت تأثیر قرار نگرفتهاند با این موضوع سازگار است.
آستانهای که مهم است این است که آیا زیرساخت کلاهبرداری بعدی مقیاسپذیر است، زیرا نامها و آدرسهای فیزیکی فیشینگ عمومی را به جعل هدفمند تبدیل میکند که میتواند بسیاری از "من پیامهای دایرکت تصادفی را نادیده میگیرم" بهداشت کاربران را دور بزند.
اگر SafePal وصله خود را با یک حسابرسی شخص ثالث نامگذاری شده و یک حسابرسی روشنتر از اینکه آیا دادهها دسترسی پیدا کردهاند یا استخراج شدهاند، جفت کند، این یک حادثه کنترل دسترسی محدود باقی میماند و نه یک منبع پایدار از خسارات ناشی از نقض کیف پول.