En seed phrase kan erstattes. En adgangskode kan nulstilles. En hjemmeadresse kan ikke. SafePal data-bruddet, der blev afsløret i søndags, lækkede næsten 40.000 af dem.
Tre dage tidligere lækkede Trezor yderligere 13.689. Sammenlagte gjorde de to hardware wallet-producenter 53.487 kundedata offentlige. Ingen af selskaberne mistede en eneste coin.
Hvad SafePal data-bruddet afslørede
SafePal oplyste, at 39.798 kunder var berørt. Lækket omfattede navne, e-mails, telefonnumre, leveringsadresser og ordreoplysninger.
Problemet skyldtes en fejl i det plugin, som SafePal bruger til at spore ordrer. I nogle tilfælde kunne én kunde åbne en anden kundes oplysninger.
De berørte ordrer strakte sig fra 2. marts 2025 til 11. april 2026. Det sikkerhedshul var åbent i mere end 13 måneder.
Seed phrases, private nøgler, bankoplysninger og kortnumre blev ikke berørt. SafePal har rettet fejlen og reduceret opbevaringen af ordredata til 90 dage ifølge deres officielle meddelelse.
SafePal Token (SFP) rørte sig næsten ikke i søndags, og handlede tæt på $0,23. Det er pointen. Her skete der intet økonomisk.
Hvorfor lækkede adresser varer længere end lækkede adgangskoder
Trezor opdagede deres eget kundedata-brud 10. august. Deres leveringspartner ShipMonk var blevet kompromitteret.
Fuldstændige oplysninger lækkede for 11.742 Trezor-kunder ifølge firmaets meddelelse. Navne, e-mails, telefonnumre og hjemmeadresser slap alle ud.
De to fejl har forskellige rødder. Trezors data slap ud gennem en leverandør. SafePals slap ud gennem deres eget system.
Men begge lister har samme værdi for en angriber. Køber man en hardware wallet, tyder det på, at man har nok krypto til at flytte den væk fra en børs.
Disse oplysninger er derfor smallere end et typisk børs-læk. De kobler en sandsynlig self-custody-ejer med en bekræftet adresse.
Anklagere har allerede set denne metode
I maj annoncerede amerikanske anklagere tiltale mod tre mænd fra Tennessee for et $6,5 millioner tyveri i Californien.
Mændene udgav sig for at være bude for at komme ind til ofrene, skrev anklagen.
Et lækket leveringsdokument giver det trick direkte videre til næste bande. Det viser køberens navn, adressen og hvad der blev leveret.
Phishing er det mindre problem. SafePal har fjernet over 30 falske hjemmesider og svindel-links knyttet til de stjålne data.
Ægte beskeder kom fra [email protected]. Alt fra andre adresser skal betragtes som et angreb.
Ledger viser, hvor længe virkningen varer. Deres brud i 2020 afslørede cirka 272.000 postadresser, navne og telefonnumre ifølge firmaets udtalelse.
Seks år efter advarer Ledger stadig kunder om phishing-breve, der sendes med posten. Selskabet kobler dog ikke disse breve direkte til lækket i 2020.
Falske domæner slettes. Indbakker bliver filtreret. Adresser udløber ikke.
Trezor planlægger nu en anonym leveringsløsning, som lander i EU i september og i USA inden årets udgang. Det hjælper dog ikke de 53.487 lækkede data, der allerede er i omløb.









