
SafePal की गलती से 39,798 ग्राहकों की जानकारी लीक हुई
कंपनी ने कहा कि वॉलेट की चाबियाँ और फंड सुरक्षित हैं, लेकिन फ़िशिंग और पहचान धोखाधड़ी के बढ़ते जोखिम के बारे में चेतावनी दी।
SafePal ने एक उल्लंघन का खुलासा किया जो एक ऑर्डर-ट्रैकिंग प्लग-इन के "अधिकारिता दोष" से जुड़ा था, जिसने 39,798 ग्राहकों के व्यक्तिगत ऑर्डर विवरण को उजागर किया। कंपनी ने कहा कि कोई बीज वाक्यांश, निजी कुंजी, या क्रिप्टो फंड प्रभावित नहीं हुए, जिससे तत्काल जोखिम लक्षित फ़िशिंग की ओर बढ़ गया।
SafePal उल्लंघन ने 39,798 ग्राहकों के ऑर्डर विवरण को उजागर किया, न कि वॉलेट रहस्यों को।
SafePal ने कहा कि एक प्लग-इन में "अधिकारिता दोष" जो ग्राहक ऑर्डर को ट्रैक करने के लिए उपयोग किया जाता था, ने 39,798 ग्राहकों के व्यक्तिगत ऑर्डर जानकारी को उजागर किया जिन्होंने 2 मार्च, 2025 से 11 अप्रैल, 2026 के बीच ऑर्डर दिए। उजागर डेटा में नाम, भौतिक पते और संपर्क विवरण शामिल थे।
SafePal द्वारा वर्णित तंत्र एक ई-कॉमर्स घटक में एक एक्सेस-नियंत्रण विफलता है, न कि वॉलेट क्रिप्टोग्राफी का उल्लंघन। SafePal ने कहा कि दोष "संभवतः हमलावरों को अन्य ग्राहकों के ऑर्डर देखने की अनुमति देता था," प्रभावी रूप से एक ऑर्डर नंबर को बदलकर किसी और की रसीद और डिलीवरी विवरण को खींचकर।
SafePal ने यह भी स्पष्ट किया कि उसने क्या नहीं छुआ। कंपनी ने कहा कि कोई क्रिप्टोक्यूरेंसी फंड, बीज वाक्यांश, निजी कुंजी, पासवर्ड, बैंक खाता जानकारी, भुगतान कार्ड नंबर, या सरकारी जारी किए गए आईडी से समझौता किया गया।
यह भेद व्यापारियों को जोखिम को मॉडल करने के तरीके के लिए महत्वपूर्ण है। जैसा कि इस घटना का वर्णन किया गया है, यह अपने आप में एक नया ऑन-चेन ड्रेन वेक्टर नहीं बनाता। यह सामाजिक इंजीनियरिंग के लिए एक साफ डेटा सेट बनाता है, जहां एक हमलावर एक असली नाम और शिपिंग पता को एक विश्वसनीय “समर्थन” कथा के साथ जोड़ सकता है, और उस एक चीज़ को निकालने की कोशिश कर सकता है जो वास्तव में स्व-निगरानी में धन को स्थानांतरित करती है: एक बीज वाक्यांश या निजी कुंजी।
फिशिंग जोखिम वास्तविक व्यापार प्रभाव है: कैसे SafePal कहता है कि सत्यापित करें, प्रतिक्रिया दें, और क्या अभी भी अज्ञात है।
SafePal ने कहा कि उसने प्रभावित ग्राहकों को security@safepal.com से रविवार को ईमेल द्वारा सूचित किया, हालांकि उसने अपनी खुलासा में कैलेंडर तिथि निर्दिष्ट नहीं की। कंपनी ने कहा कि उसने भेद्यता को ठीक किया और अतिरिक्त सुरक्षा उपाय पेश किए, और उसने एक स्वतंत्र तीसरे पक्ष की सुरक्षा फर्म को ऑडिट करने और उसके ऑर्डर-प्रोसेसिंग सिस्टम की समीक्षा करने के लिए नियुक्त किया।
उपयोगकर्ता पक्ष पर, SafePal की मार्गदर्शिका स्पष्ट है क्योंकि विफलता मोड परिचित है। कंपनी ने चेतावनी दी कि उजागर उपयोगकर्ताओं को बढ़े हुए फिशिंग और पहचान धोखाधड़ी के जोखिम का सामना करना पड़ता है, और कहा कि जिसने भी अपने निजी कुंजी या बीज वाक्यांशों को फिशिंग ईमेल, फोन कॉल, या पत्र के माध्यम से साझा किया है, उसे वॉलेट को समझौता किया हुआ मानना चाहिए और संपत्तियाँएक नए वॉलेट में।
सेफपल ने कहा है कि उसने पहले ही 30 से अधिक धोखाधड़ी वेबसाइटों और फ़िशिंग को पहचान लिया है और हटा दिया है।लिंक्सइस उल्लंघन से जुड़े हुए, और इसने अपने वेबसाइट पर एक सत्यापन उपकरण प्रदान किया ताकि ग्राहक यह जांच सकें कि उनका डेटा प्रभावित हुआ है या नहीं। इसने यह भी कहा कि यह ग्राहकों का व्यक्तिगत डेटा केवल संग्रह की तारीख से 90 दिनों तक अपने आदेश-प्रसंस्करण प्रणाली में रखेगा, यदि फिर से ऐसा कोई नियंत्रण विफलता होती है तो जोखिम की अवधि को कम करते हुए।
खुले सवाल वे हैं जो यह निर्धारित करते हैं कि यह एक-चक्र की हेडलाइन कब तक बनी रहती है बनाम एक स्थायी धोखाधड़ी की लहर में बदल जाती है। SafePal ने इस खामी का वर्णन इस प्रकार किया कि "संभवतः अनुमति दी" गई, लेकिन उसने पुष्टि की गई हमलावर गतिविधि को मात्रात्मक रूप से नहीं बताया, चाहे डेटा केवल सुलभ था या वास्तव में निकाला गया था, या यह समस्या कितने समय तक शोषित की गई हो सकती है। कंपनी ने स्वतंत्र सुरक्षा फर्म का नाम भी नहीं बताया, ऑडिट दायरा प्रकाशित नहीं किया, या पूरा होने की समयसीमा नहीं दी।
मेरा पढ़ना: डेटा लीक वॉलेट को खाली नहीं करते, लेकिन वे व्यापारियों को जरूर प्रभावित कर सकते हैं।
यहां फाइलिंग-समान विवरण मूल कारण है: ऑर्डर ट्रैकिंग में एक "अधिकार दोष"। यह वाणिज्य कार्यप्रवाह में एक टूटी हुई अनुमति जांच की ओर इशारा करता है, जो खराब संचालन सुरक्षा है लेकिन एक समझौता किए गए साइनिंग वातावरण के समान श्रेणी में नहीं आता, और SafePal का यह बयान कि बीज वाक्यांश, निजी कुंजी, और धन प्रभावित नहीं हुए, इसके साथ संगत है।
जो थ्रेशोल्ड महत्वपूर्ण है वह यह है कि फॉलो-ऑन स्कैम इन्फ्रास्ट्रक्चर स्केल करता है या नहीं, क्योंकि नाम और भौतिक पते सामान्य फ़िशिंग को लक्षित अनुकरण में बदल देते हैं जो बहुत से उपयोगकर्ताओं की "मैं यादृच्छिक डीएम को अनदेखा करता हूँ" स्वच्छता को बायपास कर सकता है। यदि SafePal अपने पैच को एक नामित तीसरे पक्ष के ऑडिट और यह स्पष्ट करने के साथ जोड़ता है कि क्या डेटा तक पहुंच बनाई गई थी या निकाली गई थी, तो यह एक नियंत्रित एक्सेस-नियंत्रण घटना बनी रहती है न कि वॉलेट-समझौते के नुकसान का एक स्थायी स्रोत।