هک اطلاعات کاربران سیف پل: دادههای شخصی۴۰,۰۰۰ معاملهگر منتشر شد!

کیف پول ارز دیجیتال سیف پل (SafePal) اعلام کرد که یک نقص در افزونه رهگیری سفارش، نام، اطلاعات تماس، آدرسهای پستی و جزئیات خرید حدود ۳۹,۷۹۸ مشتری را فاش کرده است.
خلاصه خبر
- سیف پل گفت که کلیدهای خصوصی و عبارات بازیابی تحت تأثیر قرار نگرفتهاند و هیچ مدرکی مبنی بر اینکه وجوه کاربران مستقیماً تحت تأثیر قرار گرفته باشد، وجود ندارد.
- سیف پل اعلام کرد که علت اصلی این نقض امنیتی را به تازگی شناسایی کرده است، اگرچه مشتریان از اوایل ماه جولای در فضای مجازی درباره حملات فیشینگ پستهایی منتشر کرده بودند.
به گزارش دبلاک، کیف پول ارز دیجیتال سیف پل روز یکشنبه در پستی در شبکه اجتماعی ایکس (X) اعلام کرد که یک نقص احراز هویت در سیستم رهگیری سفارش این شرکت، امکان دسترسی غیرمجاز به دادههای شخصی حدود ۳۹,۷۹۸ مشتری را فراهم کرده است.
بر اساس گزارش حادثه سیف پل، اطلاعات فاششده شامل نام مشتریان، آدرسهای ایمیل، آدرسهای پستی، شمارههای تلفن و جزئیات خرید است. اطلاعات مورد بحث متعلق به مشتریانی است که بین ۲ مارس ۲۰۲۵ تا ۱۱ آوریل ۲۰۲۶ (۱۲ اسفند ۱۴۰۳ تا ۲۲ فروردین ۱۴۰۵) در سیف پل سفارش ثبت کردهاند. سیف پل نوشت:
این حادثه شامل عبارت بازیابی، کلیدهای خصوصی، رمز عبور کیف پول یا سایر اطلاعات هویتی کیف پول، اطلاعات حساب بانکی، شماره کارتهای پرداخت یا شمارههای شناسایی صادرشده توسط دولت نمیشود. هیچ مدرکی یافت نشده است که نشان دهد خود این حادثه دسترسی به کیف پولها یا وجوه سیف پل را به خطر انداخته باشد.
این شرکت هشدار داد که مهاجمان ممکن است کاربران هک شده را با فیشینگ و جعل هویت هدف قرار دهند و با جا زدن خود به عنوان کارمندان سیف پل، بهروزرسانیهای فریمور (firmware)، بازپرداخت وجه یا دستگاههای جایگزین را پیشنهاد دهند تا پیش از آن، اطلاعات هویتی کیف پول این کاربران را به دست آورند.
سیف پل فاش نکرده است که این نقص چه زمانی ایجاد شده، چه زمانی برای اولین بار به سوابق مشتریان دسترسی پیدا شده، یا چه تعداد مهاجم ممکن است این دادهها را به دست آورده باشند.
روند زمانی هک اطلاعات کاربران سیف پل
سیف پل در بخش پرسش و پاسخ (Q&A) مربوط به این حادثه گفت که اولین گزارش منطبق با این نقض امنیتی را در اوایل ماه مه (اردیبهشت) دریافت کرده است، اما در آن زمان با آن به عنوان یک مورد منفرد برخورد کرد. این شرکت بعداً پیگیری موضوع را به سطوح بالاتر ارجاع داد و در ماه جولای (تیر) بررسی کامل و بازسازی روند پردازش سفارشات خود را آغاز کرد و علت اصلی ذکرشده در طول تحقیقات را تأیید نمود.
برخی از شکایات عمومی پیش از افشای روز یکشنبه سیفپال مطرح شده بودند. یک کاربر در پلتفرم تراستپایلوت (Trustpilot) در تاریخ ۴ جولای (۱۳ تیر) ادعا میکند که کلاهبرداران خود را به جای سیف پل جا زده و با در دست داشتن تمام اطلاعات حساب او با او تماس گرفتهاند. سپس کلاهبرداران ظاهراً این کاربر را به یک وبسایت جعلی تحت آدرس safepal.support هدایت کردهاند تا یک کیف پول سختافزاری جایگزین دریافت کند.
یک پست در ردیت (Reddit) در تاریخ ۳ جولای (۱۲ تیر) نیز گزارش داد که شخصی با این کاربر تماس گرفته که نام، آدرس، تلفن، ایمیل و جزئیات سفارش خرید سال گذشته او را میدانسته و او را به وبسایت safepal.support هدایت کرده است.
سیف پل گفت که در آن زمان تحقیقاتی را انجام داد اما هیچگونه نقض امنیتی کشف نکرد.
سیف پل همچنین اعلام کرد که بیش از ۳۰ وبسایت جعلی و لینک فیشینگ مرتبط با این کلاهبرداری را شناسایی و مسدود کرده است. این شرکت فاش نکرد که آیا از دست رفتن وجوه هیچیک از مشتریان تأیید شده است یا خیر، اما گفت که در حال تماس با متخصصان ردیابی دارایی است و از هر کسی که از دست دادن دارایی خود را گزارش میدهد خواست تا جزئیات را از طریق کانال پشتیبانی این شرکت ارسال کند.
۲ مورد دیگر از افشای اطلاعات کاربران کیف پولهای سختافزاری
روز پنجشنبه یک نقض امنیتی در شرکت شیپمانک (ShipMonk)، شریک پستی ارائهدهنده کیف پول ترزور (Trezor)، اطلاعات مربوط به نزدیک به ۱۴,۰۰۰ مشتری را فاش کرده است. نام، شماره تلفن و آدرس پستی کامل برای ۱۱,۷۴۲ مشتری فاش شد، در حالی که نام، شهر و آدرس ایمیل ۱,۹۴۷ مشتری دیگر نیز در معرض دید قرار گرفت.
در ماه ژانویه (دی)، شرکت کیف پول لجر (Ledger) به برخی از مشتریان اطلاع داد که نام و اطلاعات تماس آنها در گلوبال-ای (Global-e)، ارائهدهنده خدمات تجاری شخص ثالث که برخی از خریدهای انجامشده از طریق وبسایت لجر را پردازش میکرد، فاش شده است.
در همه این موارد، شرکتها اعلام کردند که کیف پولها و کلیدهای خصوصی آنها ایمن باقی ماندهاند.



