A computer monitor displays a graphic with a
Kripto

SafePal, sipariş takibindeki hata 39,798 müşteriyi ifşa etti

Şirket, cüzdan anahtarlarının ve fonların tehlikeye atılmadığını söyledi, ancak artan kimlik avı ve taklit riskine karşı uyardı.

Yazan: Emma Carter4 dk okuma

SafePal, 39.798 müşterinin kişisel sipariş detaylarını açığa çıkaran bir sipariş takip eklentisindeki "yetkilendirme hatası" ile ilgili bir ihlali açıkladı. Şirket, hiçbir seed phrase, özel anahtar veya kripto fonun tehlikeye girmediğini, acil riski hedefli phishing'e kaydırdığını söyledi.

SafePal ihlali, 39.798 müşterinin sipariş detaylarını, cüzdan sırlarını değil, açığa çıkardı.

SafePal, müşteri siparişlerini takip etmek için kullanılan bir eklentideki "yetkilendirme hatası"nın, 2 Mart 2025 ile 11 Nisan 2026 arasında sipariş veren 39.798 müşterinin kişisel sipariş bilgilerini açığa çıkardığını söyledi. Açığa çıkan veriler arasında isimler, fiziksel adresler ve iletişim bilgileri yer alıyordu.

SafePal'ın tanımladığı mekanizma, bir e-ticaret bileşenindeki erişim kontrolü hatasıdır, cüzdan kriptografisinin ihlali değildir. SafePal, hatanın "muhtemelen saldırganların diğer müşterilerin siparişlerini görmesine izin verdiğini" söyledi; etkili bir şekilde bir sipariş numarasını değiştirerek başka birinin makbuzunu ve teslimat detaylarını çekmek.

SafePal ayrıca, dokunulmadığını söylediği şeyler etrafında sert bir sınır çizdi. Şirket, hiçbir cryptocurrency fonunun, seed phrases, private keysşifreler, banka hesap bilgileri, ödeme kartı numaraları veya devlet tarafından verilen kimlikler tehlikeye atıldı.

Bu ayrım, tüccarların riski nasıl modellemesi gerektiği açısından önemlidir. Tanımlandığı gibi bu olay, kendi başına yeni bir on-chain boşaltma vektörü oluşturmaz.

Ancak, bir saldırganın gerçek bir isim ve gönderim bilgilerini eşleştirebileceği sosyal mühendislik için temiz bir veri seti oluşturur.adresinandırıcı bir “destek” anlatısı ile, kendi kendine saklama işlemlerinde gerçekten fonları hareket ettiren tek şeyi çıkarmaya çalışın: bir seed phrase veya özel anahtar.

Phishing riski gerçek ticaret etkisi: SafePal'ın nasıl doğrulama yapacağını, nasıl yanıt vereceğini ve hala bilinmeyenleri nasıl açıkladığı

SafePal, etkilenen müşterilere güvenlik@safepal.com adresinden e-posta ile bildirimde bulunduğunu ancak açıklamasında takvim tarihini belirtmediğini söyledi. Şirket, güvenlik açığını kapattığını ve ek güvenlik önlemleri aldığını, ayrıca bağımsız bir üçüncü taraf güvenlik firmasıyla çalışmaya başladığını belirtti.denetimsipariş işleme sistemlerini düzeltmek ve gözden geçirmek.

Kullanıcı tarafında, SafePal’ın rehberliği açıktır çünkü hata modu tanıdık. Şirket, maruz kalan kullanıcıların artan kimlik avı ve taklit riskiyle karşı karşıya olduğunu uyardı ve özel anahtarlarını veya kurtarma kelimelerini bir kimlik avı e-postası, telefon görüşmesi veya mektup aracılığıyla paylaşan herkesin cüzdanı tehlikeye atılmış olarak değerlendirmesi ve transfer etmesi gerektiğini söyledi.varlıklaryeni bir cüzdana.

SafePal, 30'dan fazla sahte web sitesini ve phishing bağlantısını tespit edip kaldırdığını söyledi.bağlantılarihlal ile ilişkili ve müşterilerin verilerinin etkilenip etkilenmediğini kontrol etmeleri için web sitesinde bir doğrulama aracı sağladı. Ayrıca, benzer bir kontrol hatası tekrar olursa, müşterilerin kişisel verilerini toplama tarihinden itibaren yalnızca 90 gün boyunca sipariş işleme sisteminde tutacağını belirtti.

Açık sorular, bunun ne kadar süreyle tek döngü başlığı olarak kalacağını veya sürdürülebilir bir dolandırıcılık dalgasına dönüşeceğini belirleyenlerdir. SafePal, açığın “muhtemelen erişime izin veren” bir şey olduğunu tanımladı, ancak onaylanmış saldırgan etkinliğini, verilerin yalnızca erişilebilir olup olmadığını veya gerçekten dışarı sızdırılıp sızdırılmadığını veya sorunun ne kadar süreyle istismar edilmiş olabileceğini nicelendirmedi.

Şirket ayrıca bağımsız güvenlik firmasının adını vermedi, bir denetim kapsamı yayınlamadı veya bir tamamlama zaman çizelgesi vermedi.

Benim değerlendirmem: veri sızıntıları cüzdanları boşaltmaz, ancak tüccarları boşaltabilir.

Buradaki dosya eşdeğeri detay, kök neden: sipariş takibindeki bir “yetkilendirme hatası”. Bu, bir ticaret iş akışındaki bozuk bir izin kontrolüne işaret ediyor, bu kötü operasyonel güvenliktir ancak ihlal edilmiş bir imza ortamı ile aynı kategori değildir ve SafePal'ın tohum ifadeleri, özel anahtarlar ve fonların etkilenmediği yönündeki açıklaması bununla tutarlıdır.

Önemli olan eşik, takip eden dolandırıcılık altyapısının ölçeklenip ölçeklenmeyeceğidir, çünkü isimler ve fiziksel adresler, genel phishing'i hedefli taklitçiliğe dönüştürerek birçok kullanıcının “rastgele DM'leri görmezden gelme” hijyenini aşabilir.

Eğer SafePal, yamanın yanına adlandırılmış bir üçüncü taraf denetimi ve verilerin erişilip erişilmediğine dair daha net bir hesaplama eklerse, bu, cüzdanın tehlikeye girmesi kayıplarının kalıcı bir kaynağı yerine, sınırlı bir erişim kontrolü olayı olarak kalır.

Kaynaklar