A computer monitor displays a graphic with a
ارز دیجیتال

اشکال ردیابی SafePal نام و آدرس ۳۹,۷۹۸ مشتری را فاش کرد

شرکت اعلام کرد که کلیدهای کیف پول و وجوه تحت تأثیر قرار نگرفته‌اند، اما نسبت به افزایش خطر فیشینگ و جعل هویت هشدار داد.

نوشته Emma Carter4 دقیقه مطالعه

سف پَل یک نقض امنیتی را فاش کرد که به یک نقص "مجوز" در افزونه ردیابی سفارش مرتبط بود و جزئیات سفارش شخصی ۳۹,۷۹۸ مشتری را افشا کرد. این شرکت گفت که هیچ عبارت بازیابی، کلید خصوصی یا وجوه رمزنگاری شده‌ای به خطر نیفتاده است و ریسک فوری به فیشینگ هدفمند منتقل شده است.

نقض سف پَل جزئیات سفارش ۳۹,۷۹۸ مشتری را افشا کرد، نه اسرار کیف پول

سف پَل گفت که یک "نقص مجوز" در افزونه‌ای که برای ردیابی سفارشات مشتریان استفاده می‌شود، اطلاعات سفارش شخصی ۳۹,۷۹۸ مشتری که بین ۲ مارس ۲۰۲۵ و ۱۱ آوریل ۲۰۲۶ سفارش داده بودند را افشا کرده است. داده‌های افشا شده شامل نام‌ها، آدرس‌های فیزیکی و جزئیات تماس بود.

مکانیسمی که سف پَل توصیف کرد، یک نقص در کنترل دسترسی در یک مؤلفه تجارت الکترونیک است، نه شکستن رمزنگاری کیف پول. سف پَل گفت که این نقص "احتمالاً به مهاجمان اجازه می‌دهد تا سفارشات سایر مشتریان را ببینند"، به طور مؤثر با تغییر شماره سفارش برای نمایش رسید و جزئیات تحویل شخص دیگری.

سف پَل همچنین یک مرز سخت را در مورد آنچه که به گفته خودشان تحت تأثیر قرار نگرفته است، ترسیم کرد. این شرکت گفت که هیچ وجوه رمزنگاری شده، عبارات بازیابی، کلیدهای خصوصی، رمزهای عبور، اطلاعات حساب بانکی، شماره‌های کارت پرداخت یا شناسه‌های صادر شده توسط دولت به خطر افتاده‌اند.

این تمایز برای نحوه مدل‌سازی ریسک توسط معامله‌گران اهمیت دارد. این حادثه، همان‌طور که توصیف شده، به‌تنهایی یک وکتور جدید برای تخلیه زنجیره‌ای ایجاد نمی‌کند. اما یک مجموعه داده تمیز برای مهندسی اجتماعی ایجاد می‌کند، جایی که یک مهاجم می‌تواند یک نام واقعی و آدرس ارسال را جفت کند.آدرسبا یک روایت “حمایتی” قابل باور، و سعی کنید تنها چیزی را استخراج کنید که واقعاً در نگهداری خودمختار وجوه را جابه‌جا می‌کند: یک عبارت بازیابی یا کلید خصوصی.

ریسک فیشینگ تأثیر واقعی بر تجارت است: چگونه SafePal می‌گوید که تأیید کند، پاسخ دهد و چه چیزهایی هنوز ناشناخته است

سف‌پال اعلام کرد که روز یکشنبه از طریق ایمیل به مشتریان آسیب‌دیده از آدرس security@safepal.com اطلاع‌رسانی کرده است، هرچند که تاریخ دقیق تقویمی را در افشای اطلاعات مشخص نکرد. این شرکت گفت که آسیب‌پذیری را برطرف کرده و تدابیر امنیتی اضافی را معرفی کرده است و یک شرکت امنیتی مستقل را برایحسابرسیرفع و بازبینی سیستم‌های پردازش سفارش آن.

در سمت کاربر، راهنمایی SafePal صریح است زیرا حالت شکست آشناست. این شرکت هشدار داد که کاربران در معرض خطر فیشینگ و جعل هویت بیشتری قرار دارند و گفت هر کسی که کلیدهای خصوصی یا عبارات بازیابی خود را از طریق ایمیل فیشینگ، تماس تلفنی یا نامه به اشتراک گذاشته باید کیف پول را به عنوان compromised در نظر بگیرد و انتقال دهد.دارایی‌هابه یک کیف پول جدید.

SafePal اعلام کرد که بیش از 30 وب‌سایت جعلی و فیشینگ را شناسایی و حذف کرده استلینک‌هامرتبط با این نقض، و ابزاری برای تأیید در وب‌سایت خود ارائه داد تا مشتریان بررسی کنند که آیا داده‌های آنها تحت تأثیر قرار گرفته است یا خیر. همچنین گفت که داده‌های شخصی مشتریان را تنها به مدت 90 روز از تاریخ جمع‌آوری در سیستم پردازش سفارش خود نگه‌داری خواهد کرد و این زمان را در صورت بروز دوباره یک نقص کنترل مشابه کاهش می‌دهد.

سوالات باز آنهایی هستند که تعیین می‌کنند این موضوع چقدر به عنوان یک تیتر یک‌دوره‌ای باقی می‌ماند یا به یک موج کلاهبرداری پایدار تبدیل می‌شود. SafePal این نقص را به عنوان چیزی توصیف کرد که "احتمالاً اجازه" دسترسی را می‌دهد، اما فعالیت تأیید شده مهاجم را کمی نکرد، اینکه آیا داده‌ها فقط قابل دسترسی بودند یا واقعاً استخراج شده‌اند، یا اینکه این مشکل چه مدت ممکن است مورد سوءاستفاده قرار گرفته باشد. این شرکت همچنین نام شرکت امنیتی مستقل را ذکر نکرد، دامنه حسابرسی را منتشر نکرد، یا زمان‌بندی تکمیل را ارائه نداد.

تفسیر من: نشت‌های داده کیف پول‌ها را خالی نمی‌کنند، اما می‌توانند معامله‌گران را خالی کنند.

جزئیات معادل پرونده در اینجا علت اصلی است: یک "نقص مجوز" در ردیابی سفارش. این به یک بررسی مجوز معیوب در یک جریان کار تجاری اشاره دارد، که امنیت عملیاتی بدی است اما در همان دسته با یک محیط امضای compromised نیست، و بیانیه SafePal مبنی بر اینکه عبارات seed، کلیدهای خصوصی و وجوه تحت تأثیر قرار نگرفته‌اند با این موضوع سازگار است.

آستانه‌ای که مهم است این است که آیا زیرساخت کلاهبرداری بعدی مقیاس‌پذیر است، زیرا نام‌ها و آدرس‌های فیزیکی فیشینگ عمومی را به جعل هدفمند تبدیل می‌کند که می‌تواند بسیاری از "من پیام‌های دایرکت تصادفی را نادیده می‌گیرم" بهداشت کاربران را دور بزند.

اگر SafePal وصله خود را با یک حسابرسی شخص ثالث نام‌گذاری شده و یک حسابرسی روشن‌تر از اینکه آیا داده‌ها دسترسی پیدا کرده‌اند یا استخراج شده‌اند، جفت کند، این یک حادثه کنترل دسترسی محدود باقی می‌ماند و نه یک منبع پایدار از خسارات ناشی از نقض کیف پول.

منابع