درجة ثقة المجتمعموثّق
تعطل مكون إضافي. دفع ما يقرب من 40,000 شخص ثمنه.
أكدت شركة SafePal، المصنعة لمحافظ الأجهزة ومقرها سيشيل، حدوث اختراق للبيانات أثر على 39,798 عميلًا بعد أن سرب مكون إضافي لتتبع الطلبات معلومات شخصية حساسة على مدى فترة تمتد من 2 مارس 2025 إلى 11 أبريل 2026. تم الكشف عن الأسماء وعناوين البريد الإلكتروني وعناوين الشحن وأرقام الهواتف وتفاصيل الشراء. لم تتأثر أمان المحفظة — العبارات السرية والمفاتيح الخاصة لم تُمس. لكن الباقي؟ كان مفتوحًا إلى حد كبير لأكثر من عام.
تقول الشركة إنها قامت الآن بإصلاح الخلل في المكون الإضافي.
ما الذي سربه المكون الإضافي بالفعل
جاء الاختراق من خلال مكون إضافي تابع لجهة خارجية استخدمته SafePal لتتبع طلبات العملاء. تمكن أفراد غير مصرح لهم من الدخول إلى هذا النظام وسحب البيانات الشخصية. لم تذكر الشركة اسم المكون الإضافي أو تشرح كيف حدث الوصول بالضبط — لا توجد تفاصيل في هذا الصدد. ما أكدته SafePal هو النطاق: ما يقرب من 40,000 عميل، وفترة طويلة من التعرض، ونوع البيانات الذي يجعل حملات التصيد الاحتيالي سهلة التنفيذ.
حذرت SafePal العملاء مباشرة من خطر التصيد الاحتيالي. رسائل البريد الإلكتروني الاحتيالية، المواقع الوهمية، والرسائل الخادعة المصممة لسحب بيانات المحفظة من الأشخاص الذين سبق أن سلموا عناوين منازلهم — هذا هو نموذج التهديد هنا. وليس تهديدًا صغيرًا. عناوين الشحن مع سجلات الشراء تخبر الفاعل السيء بالضبط من اشترى محفظة الأجهزة وأين يعيش. إنها قائمة محددة وقابلة للتنفيذ.
أشار الباحث الأمني تاي إلى أن التعرض يتجاوز التصيد الاحتيالي. البيانات المادية مثل عناوين الشحن تفتح الباب لهجمات حقيقية مستهدفة على الأشخاص المعروفين بحيازتهم للعملات الرقمية. القلق ليس افتراضيًا — فقد شهدت فرنسا موجة من الهجمات المعروفة باسم هجمات المفتاح الإنجليزي، حيث يتم استهداف حاملي العملات الرقمية في منازلهم. تجعل قواعد بيانات العملاء المكشوفة تلك الهجمات أسهل في التخطيط والتنفيذ.
مشكلة تأخير الإفصاح
هنا حيث تصبح الأمور معقدة. أشار باحث آخر، سبيكتر، إلى أن تقارير التصيد الاحتيالي المرتبطة بهذا الاختراق بدأت تظهر في وقت مبكر من أبريل. يبدو أن SafePal تأخرت في الإفصاح العام حتى أغسطس. تلك أشهر من تلقي العملاء رسائل مشبوهة دون تحذير من الشركة بأن بياناتهم قد تسربت بالفعل.
هذا الفجوة مشكلة حقيقية. لم يكن لدى المستخدمين المتضررين أي وسيلة لمعرفة أنهم كانوا مستهدفين باستخدام معلوماتهم المسربة. ربما نقر بعضهم على أشياء لم يكن ينبغي عليهم النقر عليها. وSafePal، بحسب جميع الحسابات، كانت تعرف أن هناك خطأ ما قبل أن تخبر أي شخص.
أحد العملاء المتضررين خرج علنًا بشكوى محددة: تم حذف بياناته بالفعل قبل أن يتم الإفصاح عن الاختراق. هذا ليس تفصيلًا بسيطًا. يثير تساؤلات حول ما إذا كانت ممارسات الاحتفاظ بالبيانات في SafePal متسقة، وما إذا كانت فترة الاحتفاظ لمدة 90 يومًا التي تدعي الشركة أنها تبنتها كانت موجودة بالفعل عندما كانت مهمة.
تقول SafePal إنها قللت منذ ذلك الحين من فترة الاحتفاظ بالبيانات إلى 90 يومًا وأزالت 30 موقعًا مرتبطًا بعمليات الاحتيال التي تستهدف مستخدميها. ثلاثون موقعًا. هذا الرقم وحده يخبرك بأن البنية التحتية للتصيد الاحتيالي المبنية حول هذا الاختراق كانت بالفعل كبيرة بحلول الوقت الذي أعلنت فيه الشركة عنه.
اختراق Shipmonk لدى Trezor ونمط أوسع
SafePal ليست وحدها في هذا. مرت Trezor بشيء مشابه عندما تعرض مزود الشحن الخاص بها، Shipmonk، لاختراق أدى إلى تعريض بيانات العملاء في عدة دول. اثنان من أكثر الأسماء شهرة في محافظ الأجهزة، كلاهما تعرض للاختراق من خلال سلاسل التوريد اللوجستية والتشغيلية بدلاً من خلال منتجات الأمان الأساسية الخاصة بهما.
هذا هو النمط الذي يستحق المراقبة. المحافظ نفسها تصمد. العبارات السرية تبقى آمنة. لكن الشركات المحيطة بالمحافظ — المكونات الإضافية، شركاء الشحن، خدمات تتبع الطلبات — تلك هي الروابط الضعيفة. وهي تحتفظ ببيانات يمكن القول إنها أكثر خطورة بطرق معينة، لأنها تربط شراء العملات الرقمية بشخص مادي في عنوان مادي.
الصناعة تستمر في مواجهة هذا. تحسين أمان الأجهزة لا يساعد إذا كان مكون إضافي تابع لجهة خارجية يجمع سجلات العملاء بهدوء لمدة أربعة عشر شهرًا.
لم تقل SafePal ما هي التدابير الأمنية الإضافية التي تخطط لها بخلاف إصلاح المكون الإضافي، وتغيير الاحتفاظ، وإزالة المواقع. لا يوجد جدول زمني لمزيد من الإفصاحات. لا تعليق على ما إذا كانت تجري تدقيقًا للتكاملات الأخرى التابعة لجهات خارجية. غير واضح ما إذا كان العملاء المتضررون سيحصلون على أي دعم مباشر بخلاف التحذير من مراقبة التصيد الاحتيالي.
تم تفكيك ثلاثين موقعًا احتياليًا، و39,798 شخصًا لا يزالون ينتظرون معرفة ما سيحدث بعد ذلك.
الأسئلة الشائعة
ما هي البيانات الشخصية التي كشفها اختراق SafePal؟
كشف الاختراق عن الأسماء وعناوين البريد الإلكتروني وعناوين الشحن وأرقام الهواتف وتفاصيل الشراء لـ 39,798 عميلًا. لم يتم اختراق العبارات السرية والمفاتيح الخاصة.
كيف استجابت SafePal للاختراق؟
قامت SafePal بإصلاح المكون الإضافي لتتبع الطلبات المعطل، وخفضت فترة الاحتفاظ بالبيانات إلى 90 يومًا، وأزالت 30 موقعًا احتياليًا يستهدف مستخدميها.
كم استمر اختراق بيانات SafePal؟
استمر الاختراق من 2 مارس 2025 إلى 11 أبريل 2026 — أكثر من عام من الوصول غير المصرح به من خلال المكون الإضافي المخترق.




