A computer monitor displays a graphic with a
क्रिप्टो

SafePal की गलती से 39,798 ग्राहकों की जानकारी लीक हुई

कंपनी ने कहा कि वॉलेट की चाबियाँ और फंड सुरक्षित हैं, लेकिन फ़िशिंग और पहचान धोखाधड़ी के बढ़ते जोखिम के बारे में चेतावनी दी।

Emma Carter द्वारा4 मिनट का पठन

SafePal ने एक उल्लंघन का खुलासा किया जो एक ऑर्डर-ट्रैकिंग प्लग-इन के "अधिकारिता दोष" से जुड़ा था, जिसने 39,798 ग्राहकों के व्यक्तिगत ऑर्डर विवरण को उजागर किया। कंपनी ने कहा कि कोई बीज वाक्यांश, निजी कुंजी, या क्रिप्टो फंड प्रभावित नहीं हुए, जिससे तत्काल जोखिम लक्षित फ़िशिंग की ओर बढ़ गया।

SafePal उल्लंघन ने 39,798 ग्राहकों के ऑर्डर विवरण को उजागर किया, न कि वॉलेट रहस्यों को।

SafePal ने कहा कि एक प्लग-इन में "अधिकारिता दोष" जो ग्राहक ऑर्डर को ट्रैक करने के लिए उपयोग किया जाता था, ने 39,798 ग्राहकों के व्यक्तिगत ऑर्डर जानकारी को उजागर किया जिन्होंने 2 मार्च, 2025 से 11 अप्रैल, 2026 के बीच ऑर्डर दिए। उजागर डेटा में नाम, भौतिक पते और संपर्क विवरण शामिल थे।

SafePal द्वारा वर्णित तंत्र एक ई-कॉमर्स घटक में एक एक्सेस-नियंत्रण विफलता है, न कि वॉलेट क्रिप्टोग्राफी का उल्लंघन। SafePal ने कहा कि दोष "संभवतः हमलावरों को अन्य ग्राहकों के ऑर्डर देखने की अनुमति देता था," प्रभावी रूप से एक ऑर्डर नंबर को बदलकर किसी और की रसीद और डिलीवरी विवरण को खींचकर।

SafePal ने यह भी स्पष्ट किया कि उसने क्या नहीं छुआ। कंपनी ने कहा कि कोई क्रिप्टोक्यूरेंसी फंड, बीज वाक्यांश, निजी कुंजी, पासवर्ड, बैंक खाता जानकारी, भुगतान कार्ड नंबर, या सरकारी जारी किए गए आईडी से समझौता किया गया।

यह भेद व्यापारियों को जोखिम को मॉडल करने के तरीके के लिए महत्वपूर्ण है। जैसा कि इस घटना का वर्णन किया गया है, यह अपने आप में एक नया ऑन-चेन ड्रेन वेक्टर नहीं बनाता। यह सामाजिक इंजीनियरिंग के लिए एक साफ डेटा सेट बनाता है, जहां एक हमलावर एक असली नाम और शिपिंग पता को एक विश्वसनीय “समर्थन” कथा के साथ जोड़ सकता है, और उस एक चीज़ को निकालने की कोशिश कर सकता है जो वास्तव में स्व-निगरानी में धन को स्थानांतरित करती है: एक बीज वाक्यांश या निजी कुंजी।

फिशिंग जोखिम वास्तविक व्यापार प्रभाव है: कैसे SafePal कहता है कि सत्यापित करें, प्रतिक्रिया दें, और क्या अभी भी अज्ञात है।

SafePal ने कहा कि उसने प्रभावित ग्राहकों को security@safepal.com से रविवार को ईमेल द्वारा सूचित किया, हालांकि उसने अपनी खुलासा में कैलेंडर तिथि निर्दिष्ट नहीं की। कंपनी ने कहा कि उसने भेद्यता को ठीक किया और अतिरिक्त सुरक्षा उपाय पेश किए, और उसने एक स्वतंत्र तीसरे पक्ष की सुरक्षा फर्म को ऑडिट करने और उसके ऑर्डर-प्रोसेसिंग सिस्टम की समीक्षा करने के लिए नियुक्त किया।

उपयोगकर्ता पक्ष पर, SafePal की मार्गदर्शिका स्पष्ट है क्योंकि विफलता मोड परिचित है। कंपनी ने चेतावनी दी कि उजागर उपयोगकर्ताओं को बढ़े हुए फिशिंग और पहचान धोखाधड़ी के जोखिम का सामना करना पड़ता है, और कहा कि जिसने भी अपने निजी कुंजी या बीज वाक्यांशों को फिशिंग ईमेल, फोन कॉल, या पत्र के माध्यम से साझा किया है, उसे वॉलेट को समझौता किया हुआ मानना चाहिए और संपत्तियाँएक नए वॉलेट में।

सेफपल ने कहा है कि उसने पहले ही 30 से अधिक धोखाधड़ी वेबसाइटों और फ़िशिंग को पहचान लिया है और हटा दिया है।लिंक्सइस उल्लंघन से जुड़े हुए, और इसने अपने वेबसाइट पर एक सत्यापन उपकरण प्रदान किया ताकि ग्राहक यह जांच सकें कि उनका डेटा प्रभावित हुआ है या नहीं। इसने यह भी कहा कि यह ग्राहकों का व्यक्तिगत डेटा केवल संग्रह की तारीख से 90 दिनों तक अपने आदेश-प्रसंस्करण प्रणाली में रखेगा, यदि फिर से ऐसा कोई नियंत्रण विफलता होती है तो जोखिम की अवधि को कम करते हुए।

खुले सवाल वे हैं जो यह निर्धारित करते हैं कि यह एक-चक्र की हेडलाइन कब तक बनी रहती है बनाम एक स्थायी धोखाधड़ी की लहर में बदल जाती है। SafePal ने इस खामी का वर्णन इस प्रकार किया कि "संभवतः अनुमति दी" गई, लेकिन उसने पुष्टि की गई हमलावर गतिविधि को मात्रात्मक रूप से नहीं बताया, चाहे डेटा केवल सुलभ था या वास्तव में निकाला गया था, या यह समस्या कितने समय तक शोषित की गई हो सकती है। कंपनी ने स्वतंत्र सुरक्षा फर्म का नाम भी नहीं बताया, ऑडिट दायरा प्रकाशित नहीं किया, या पूरा होने की समयसीमा नहीं दी।

मेरा पढ़ना: डेटा लीक वॉलेट को खाली नहीं करते, लेकिन वे व्यापारियों को जरूर प्रभावित कर सकते हैं।

यहां फाइलिंग-समान विवरण मूल कारण है: ऑर्डर ट्रैकिंग में एक "अधिकार दोष"। यह वाणिज्य कार्यप्रवाह में एक टूटी हुई अनुमति जांच की ओर इशारा करता है, जो खराब संचालन सुरक्षा है लेकिन एक समझौता किए गए साइनिंग वातावरण के समान श्रेणी में नहीं आता, और SafePal का यह बयान कि बीज वाक्यांश, निजी कुंजी, और धन प्रभावित नहीं हुए, इसके साथ संगत है।

जो थ्रेशोल्ड महत्वपूर्ण है वह यह है कि फॉलो-ऑन स्कैम इन्फ्रास्ट्रक्चर स्केल करता है या नहीं, क्योंकि नाम और भौतिक पते सामान्य फ़िशिंग को लक्षित अनुकरण में बदल देते हैं जो बहुत से उपयोगकर्ताओं की "मैं यादृच्छिक डीएम को अनदेखा करता हूँ" स्वच्छता को बायपास कर सकता है। यदि SafePal अपने पैच को एक नामित तीसरे पक्ष के ऑडिट और यह स्पष्ट करने के साथ जोड़ता है कि क्या डेटा तक पहुंच बनाई गई थी या निकाली गई थी, तो यह एक नियंत्रित एक्सेस-नियंत्रण घटना बनी रहती है न कि वॉलेट-समझौते के नुकसान का एक स्थायी स्रोत।

स्रोत