SafePal potvrdil únik osobních údajů 39 798 zákazníků, kteří si mezi 2. březnem 2025 a 11. dubnem 2026 koupili hardwarovou peněženku. Firma uvádí, že problém vznikl kvůli autorizační chybě v doplňku pro dotazování objednávek. Útočníci se tak dostali k datům z e-shopu, ne k samotným peněženkám.
Incident neznamená, že by byly přímo prolomeny kryptoměnové peněženky nebo prostředky uživatelů. Přesto jde o vážný problém. Data z nákupu hardwarové peněženky mohou útočníkům napovědět, kdo pravděpodobně drží kryptoměny, a pomoci jim připravit věrohodnější podvody.
Co přesně uniklo?
Mezi uniklými údaji jsou jména, e-mailové adresy, telefonní čísla, doručovací adresy a záznamy o nákupech. Právě kombinace těchto informací je citlivá, protože umožňuje spojit konkrétní osobu s nákupem zařízení určeného k bezpečnému uložení kryptoměn.
SafePal zdůraznil, že privátní klíče, seed fráze, hesla k peněženkám, čísla platebních karet ani údaje z dokladů zasaženy nebyly. Firma také uvedla, že její cold storage architektura funguje v odděleném prostředí a nesouvisí s e-commerce serverem.
Proč jsou nákupní data u kryptopeněženek citlivá
Útočníci mohou použít skutečné číslo objednávky, datum nákupu nebo doručovací adresu k tomu, aby jejich zprávy působily důvěryhodně. Podvodný e-mail se pak může tvářit jako oznámení o aktualizaci firmwaru, reklamaci, vrácení peněz nebo výměně zařízení.
SafePal varoval také před telefonáty, SMS zprávami, dopisy, falešnou zákaznickou podporou a nečekanými zásilkami. Rizikem jsou i podvodné QR kódy nebo zařízení, která se mohou vydávat za náhradní hardware. Firma uvedla, že v souvislosti s incidentem odhalila a zablokovala více než 30 phishingových webů.

Další hrozbou je skládání profilu oběti z více stop. E-mail, telefon a adresa se mohou propojit se sociálními sítěmi nebo on-chain adresami. Pokud útočník získá dojem, že konkrétní člověk drží významnější množství kryptoměn, roste i riziko fyzického nátlaku. Tento typ útoku se v kryptoměnovém prostředí označuje jako wrench attack.
Otázky vyvolává i průběh oznámení. SafePal přiznal, že první hlášení o phishingových e-mailech dostal už v květnu 2026. Zpočátku je ale považoval za ojedinělé případy.
Komplexní kontrola objednávkového systému přišla až v červenci. Tehdy firma potvrdila hlavní problém a veřejné bezpečnostní oznámení zveřejnila v srpnu 2026. Mezi prvními signály a informováním zákazníků tak uběhlo několik měsíců.
Mějte trh pod kontrolou
Sledujte bitcoin, kryptoměny, on-chain data i makroekonomiku na jednom místě
