The SafePal Breach Didn't Steal Crypto. It Stole Something Worse.
By @CoinMarketMan - 17-Aug-2026
Злом SafePal не вкрав крипту. Він вкрав щось гірше.
16 серпня SafePal розкрив, що вразливість у плагіні відстеження замовлень надала доступ до персональних даних 39 798 клієнтів. Імена, адреси електронної пошти, номери телефонів, адреси доставки та деталі покупок були доступні через цю вразливість понад рік: з 2 березня 2025 по 11 квітня 2026 року.
Жодних сід-фраз не вкрали. Жодних приватних ключів не скомпрометували. Жодна крипта не перемістилась. SafePal чітко зазначив це у своєму повідомленні, і це правда.
Але для тих, хто торгує безстроковими ф'ючерсами на прозорому блокчейні на кшталт Hyperliquid, таке формулювання повністю минає суть. Злом не забрав вашу крипту. Він передав зловмисникам карту до вашого порогу разом із квитанцією, що підтверджує: ви її маєте.
Що насправді витекло (і чому це важливіше за ключі)
Злом SafePal розкрив дані замовлень: імена клієнтів, адреси електронної пошти, номери телефонів, фізичні адреси доставки та історію покупок. Помилка конфігурації в процесі очищення даних SafePal призвела до того, що записи починаючи з березня 2025 року зберігалися, тоді як мали бути видалені.
Якщо ви замовляли апаратний гаманець додому, ваше ім'я та адреса тепер містяться в наборі даних, який, за повідомленнями, продає зловмисник. Саме по собі це вже небезпечно. Але реальна загроза виникає, коли цю інформацію поєднують із публічно видимою активністю в мережі.
Трейдери з перпів на прозорих блокчейнах мають всю свою історію позицій, видиму будь-кому за допомогою блок-провідника. Баланси гаманців, розміри позицій, кредитне плече, історія PnL. Все публічно. Єдиним, що відокремлювало ці фінансові дані від конкретної людини, завжди була псевдонімність. Такий злом знімає цей захисний шар.
Це не перший раз. Це закономірність.
SafePal не перший постачальник гаманців, який допустив витік даних клієнтів. Ця закономірність добре відома і прискорюється.
Ledger, 2020: Злом розкрив дані приблизно 272 000 клієнтів: імена, фізичні адреси та номери телефонів. Наслідки тривали роками. Фішингові кампанії атакували жертв через підроблені оновлення прошивки. У 2021 році злочинці фізично надсилали підроблені пристрої "на заміну" на адреси з бази витоку, з фальшивими фірмовими бланками, що інструктували жертв вводити фрази відновлення на модифікованому обладнанні. Деякі клієнти та керівники Ledger стикнулися зі спробами пограбування вдома.
Trezor, серпень 2026: Всього за кілька днів до розкриття інформації про SafePal, Trezor повідомив, що злом партнера з доставки ShipMonk скомпрометував дані приблизно 13 689 клієнтів, які отримали замовлення в період з 10 травня по 8 серпня 2026 року. Атака використала критичну SQL-ін'єкцію нульового дня в аналітичній платформі ShipMonk, Metabase. Політика зберігання даних протягом 90 днів у Trezor обмежила масштаб збитків останніми замовленнями, а не повною історією клієнтів.
SafePal, серпень 2026: 39 798 клієнтів, яких це стосується, отримали гіршу угоду. Зламаний процес очищення даних SafePal означав, що записи давністю понад рік зберігалися, надавши зловмисникам набагато більше вікно клієнтських даних для роботи.
Кожен із цих зломів розкрив одне й те саме: підтвердження того, що людина володіє криптою, у поєднанні з її фізичним місцезнаходженням. Сама крипта залишалася в безпеці. Людина, яка нею володіє, ставала ціллю.
Атаки з гайковим ключем набирають оберти
Є причина, чому ця закономірність важливіша зараз, ніж у 2020 році. Фізичні атаки проти власників крипти відбуваються з рекордним для найгіршого року темпом.
Chainalysis задокументував 46 насильницьких інцидентів, пов'язаних із криптою, до кінця червня 2026 року, при цьому за перше півріччя вкрали понад $30 мільйонів. Якщо темп збережеться, 2026 рік перевершить річний рекорд у $58 мільйонів, встановлений у 2025 році.
Зміна тактики є суттєвою. Частка пограбувань вдома серед задокументованих інцидентів зросла з 26% у 2023 році до 37% у першій половині 2026 року. Зловмисники дедалі частіше атакують членів родини та знайомих, які до початку 2026 року становили приблизно чверть задокументованих випадків. Лише Франція зафіксувала 30 публічно відомих насильницьких інцидентів із криптою до середини 2026 року.
Chainalysis чітко підсумував цю динаміку: "Злочинці усвідомили, що власники крипти є високоцінними цілями, оскільки вони володіють багатством у формі, яка миттєво та незворотно переказується."
Витік даних на кшталт SafePal не краде ваші кошти напряму. Він надає дані для таргетування, що роблять ці фізичні атаки можливими. Ім'я. Адреса. Підтвердження володіння криптою. Це повний набір інструментів.
Чому трейдери з перпів стикаються з посиленим ризиком
Якщо ви торгуєте перпами на прозорому блокчейні на кшталт Hyperliquid, ваша вразливість помітно вища, ніж у спотового власника з апаратним гаманцем у холодному зберіганні.
Кожна позиція, яку ви відкриваєте, видима в мережі. Ваше кредитне плече, ціна входу, нереалізований PnL, відстань до ліквідації. Будь-хто може це бачити. Блок-провідники, аналітичні дашборди та системи класифікації когорт безперервно індексують ці дані.
Для спотового власника зловмисник повинен вгадати, чи належить гаманець високоцінній цілі. Для трейдера з перпів відповідь вже публічна. Наші дані класифікують кожен гаманець на Hyperliquid в одну з 16 поведінкових когорт: вісім за розміром (від Shrimp при $0-$250 до Leviathan при $5M+) і вісім за всіма PnL (від Money Printer при +$1M до Giga-Rekt нижче -$1M). Якщо ви торгуєте в когортах Whale, Tidal Whale або Leviathan, розміри ваших позицій видимі кожному, хто подивиться.
Ця прозорість є особливістю ринків. Вона робить торгівлю в мережі перевіреною, відстежуваною та стійкою до маніпуляцій так, як книги централізованих бірж ніколи не можуть бути. Але це також означає, що якщо зловмисник може пов'язати адресу вашого гаманця з вашою реальною особою (через витік даних, ENS-ім'я, публікацію в соціальних мережах або код будівельника), він точно знає, скільки ви маєте.
Ідентифікаційний рівень завжди є найслабшою ланкою
Крипто-індустрія роками зміцнювала криптографічний рівень. Апаратні гаманці, мультипідписні схеми, захищені анклави, підписання з відключеними від мережі пристроями. Це реальні та значущі покращення. Але ідентифікаційний рівень, зв'язок між гаманцем і людиною, отримав набагато менше уваги.
Розгляньте ланцюжок зберігання при замовленні апаратного гаманця. Ви надаєте справжнє ім'я. Домашню адресу. Електронну пошту. Номер телефону. Іноді державне посвідчення для KYC на стороні платіжного процесора. Всі ці дані зберігаються виробником гаманця, платіжним процесором, партнером з доставки та будь-якими стороннімі плагінами аналітики та відстеження замовлень, які вони використовують.
Злом SafePal стався через сторонній плагін відстеження замовлень. Злом Trezor стався через аналітичного постачальника ShipMonk, Metabase. Прошивка та обладнання гаманця були в порядку. Вразливість була в ланцюжку постачання навколо гаманця: непримітній інфраструктурі виконання замовлень електронної комерції.
Висновок для розробників: якщо ви створюєте торгові інструменти, боти або дашборди, що обробляють дані користувачів, ваш периметр безпеки поширюється на кожного постачальника у вашому стеку. Вразливість у вашому плагіні відстеження замовлень так само небезпечна, як вразливість у вашому смарт-контракті, оскільки наслідки для користувача можуть бути фізичною шкодою.
Що трейдерам з перпів робити зараз
Якщо ви коли-небудь замовляли апаратний гаманець, купували крипто-обладнання або реєструвалися в сервісі, що надсилає фізичні товари, ваші персональні дані вже можуть існувати в базі даних постачальника, про яку ви ніколи не думали. Ось як зменшити поверхню атаки.
Відокремте торгові та зберігальні гаманці
Зберігайте довгострокові активи в холодному гаманці, який не має зв'язку в мережі з вашою активною торговою адресою. Використовуйте проміжні гаманці та мости, щоб розірвати слід. Мета полягає в тому, щоб перешкодити зловмиснику переглянути вашу торговельну історію перпів і відстежити її до стека холодного зберігання, що коштує в рази більше вашого активного торгового капіталу.
Використовуйте поштову скриньку або поштомат для замовлень, пов'язаних із криптою
Це найефективніший єдиний крок для запобігання перетворенню витоків даних на фізичні загрози. Якщо витокова база даних SafePal показує, що ваше замовлення було доставлено до поштової скриньки, зловмисник знає, що ви маєте крипту, але не знає, де ви спите. Trezor планує опцію "Анонімна доставка" з отриманням у поштоматі та нейтральним пакуванням, орієнтовану на доступність у ЄС до вересня 2026 року.
Мінімізуйте зв'язки між особою та мережею
ENS-імена, профілі в соціальних мережах, коди будівельників і публічні появи в таблицях лідерів створюють доступні для пошуку зв'язки між вашим гаманцем і вашою особою. Якщо ви торгуєте в обсягах, що привертають увагу, розгляньте використання окремих гаманців для публічної діяльності та окремих для основної торгівлі.
Захистіть номер телефону
Витоки номерів телефонів є точкою входу для SIM-своп атак, які залишаються одним із найпоширеніших векторів атак проти власників крипти. Використовуйте окремий номер для крипто-акаунтів, увімкніть блокування SIM-карти у оператора та перенесіть всю автентифікацію на апаратні ключі там, де це можливо.
Перевірте свій слід у постачальників
Перегляньте кожен крипто-сервіс, який має ваше справжнє ім'я та домашню адресу. Виробники апаратних гаманців, біржі з KYC, сервіси за підпискою. Де можливо, запитайте видалення даних. Ваша безпека не вища за безпеку найслабшого постачальника у вашому ланцюжку.
Моніторинг ринку через дані когорт
Злом SafePal нагадує: реальна модель загроз для трейдерів з перпів це не експлойт смарт-контракту чи злом протоколу. Це ідентифікаційний рівень. А на прозорих блокчейнах фінансові дані, що роблять вас ціллю, вже публічні.
Розуміння того, як класифікується ваш гаманець, має значення. Наші дані класифікують кожен активний гаманець на Hyperliquid у поведінкові когорти на основі розміру позиції та показників за весь час. Якщо ви створюєте торгові інструменти, системи управління ризиками або дашборди портфелів, аналітика на рівні когорт може допомогти вам зрозуміти ринкову структуру навколо ваших позицій: хто накопичує, хто виходить і де знаходиться ризик концентрації.
Дізнайтеся, як класифікується ваш гаманець
API HyperTracker класифікує кожен гаманець Hyperliquid у 16 поведінкових когорт за розміром і PnL. Один виклик API дає повну картину.
Найважливіший злом це той, який ви не контролюєте
SafePal усунув вразливість, найняв незалежну компанію з безпеки для аудиту виправлення, скоротив зберігання даних до 90 днів і видалив понад 30 фішингових сайтів. Це правильні кроки. Але для 39 798 клієнтів, чиї дані вже витекли, шкода завдана. Цей набір даних не закінчується.
Злом Ledger у 2020 році довів це. Шість років потому витоклі дані все ще в обігу. Жертви досі отримують спроби фішингу. Набір даних став постійною складовою, що повторно використовується в кампаніях електронною поштою, SMS та фізичною поштою.
Якщо ви торгуєте перпами, ваша фінансова активність вже видима в мережі. Єдине, що стоїть між цими даними та фізичною загрозою, це рівень псевдонімності. Кожне замовлення апаратного гаманця, кожна KYC-форма, кожна адреса доставки, яку ви передаєте стороньому постачальнику, підточує цей рівень. Злом SafePal нагадує: безпека вашої крипти залежить від безпеки кожного постачальника, який знає ваше ім'я.
Захищайте ідентифікаційний рівень так само ретельно, як захищаєте свої ключі.