اختراق محفظة SafePal يكشف بيانات نحو 40 ألف مستخدم

تفاصيل الثغرة الأمنية في نظام تتبع الطلبات

أعلنت شركة محفظة SafePal عن اكتشاف خلل أمني في إضافة تتبع الطلبات البرمجية الخاصة بموقعها، مما تسبب في الكشف غير المصرح به عن بيانات الشراء لنحو 39,798 عميلًا.

محفظة SafePal

وأكدت الشركة القائمة على تطوير محفظة SafePal أن البيانات المكشوفة تقتصر على معلومات الشحن والاتصال، دون أن تمس المفاتيح الخاصة أو العبارات التذكيرية للعملاء.

وأوضحت التقارير التقنية الصادرة عن الشركة أن الخلل سمح تحت ظروف معينة برؤية تفاصيل طلبات عملاء آخرين. وتضمنت البيانات المتأثرة الأسماء الكاملة، والعناوين الإلكترونية، وعناوين الشحن، وأرقام الهواتف، بالإضافة إلى التفاصيل الدقيقة للمشتريات التي جرت بين الثاني من مارس 2025 والحادي عشر من أبريل 2026.

ما هي البيانات التي ظلت آمنة ولم تتأثر؟

حرصت شركة محفظة SafePal على طمأنة جمهور المتداولين والمستثمرين، موضحة أن أصولهم الرقمية في أمان تام ولم تتعرض للانتهاك. وأكدت الشركة عدم تسريب أي من البيانات الحساسة التالية:

  • العبارات التذكيرية (Seed Phrases) والمفاتيح الخاصة (Private Keys).
  • كلمات مرور المحافظ وتفاصيل بطاقات الدفع أو الحسابات البنكية.
  • أرقام الهويات الحكومية والوثائق الرسمية.

تسلسل الأحداث والإجراءات التصحيحية

بدأت القصة في أوائل شهر مايو عندما تلقت شركة محفظة SafePal بلاغًا عن نشاط احتيالي، حيث تعاملت معه في البداية كحالة فردية قبل أن تتوسع التحقيقات في شهر يوليو. وكشفت المراجعة الشاملة لأنظمة معالجة الطلبات عن وجود الخلل البرمجي في الإضافة المخصصة للتتبع، مما دفع الفريق الأمني لإغلاق الثغرة فورًا وفرض قيود صارمة على صلاحيات الوصول.

إلى جانب ذلك، تبين وجود خطأ في إعدادات عملية التنظيف الدوري للبيانات، مما أدى إلى توقف حذف سجلات الطلبات القديمة بين سبتمبر 2025 وأبريل 2026. ورغم أن هذا الخطأ لم يكن السبب في الاختراق، إلا أنه تسبب في الاحتفاظ بالبيانات لفترة أطول من المقرر. وبناءً عليه، قامت شركة محفظة SafePal بتقليص مدة الاحتفاظ بالبيانات الشخصية إلى 90 يومًا فقط، وإزالة البيانات المتأثرة من خوادم التجارة الإلكترونية النشطة مع الاحتفاظ بنسخة مشفرة غير متصلة بالإنترنت لدواعي التحقيق.

مخاطر التصيد الاحتيالي وسبل الوقاية منها

يُشكل هجوم التصيد الاحتيالي الخطر الأكبر حاليًا على العملاء المتأثرين، حيث قد يستغل المخترقون البيانات المسربة لإرسال رسائل مضللة تبدو رسمية. ورصدت شركة محفظة SafePal بالفعل أكثر من 30 موقعًا احتياليًا وقامت بإغلاقها بالتعاون مع الجهات المختصة.

وتشابه هذه الحادثة ما تعرضت له شركات أخرى في قطاع المحافظ الحديدية، مثل منصة Trezor التي شهدت تسريب بيانات 13,689 عميلًا عبر خوادم شركة شحن خارجية. ولتجنب وقوع المستثمرين في الفخ، أوردت الشركة إرشادات أمنية هامة:

  • عدم مشاركة المفاتيح الخاصة أو عبارات الاستعادة تحت أي ظرف، حيث لا تطلب الشركة هذه البيانات مطلقًا.
  • لا حاجة لنقل الأصول الرقمية لمجرد تسريب بيانات الطلب طالما لم يتم إدخال المفاتيح في مواقع مشبوهة.
  • في حال إدخال العبارة التذكيرية في أي موقع غير موثوق، يجب اعتبار المحفظة مخترقة فورًا وإنشاء محفظة جديدة ونقل كافة الأصول إليها بلا تأخير.

الخطوات القادمة والتحقيقات المستمرة

تعاقدت شركة محفظة SafePal مع شركة أمنية مستقلة لمراجعة الإصلاحات والتحقق من سلامة أنظمة معالجة الطلبات بالكامل. كما تواصلت مع شركاء اللوجستيات والشحن للحصول على التأكيدات اللازمة، مؤكدة عدم وجود أدلة على امتداد الخلل إلى أنظمتهم.

ووفرت الشركة قناة دعم مخصصة وأداة للتحقق من تأثر الطلبات باستخدام رقم الطلب ودولة الشحن، مع التواصل مع أخصائيي تتبع الأصول على الشبكة لمساعدة من تعرضوا لخسائر مالية، مع التأكيد على أن ذلك لا يُعد إقرارًا بالمسؤولية القانونية أو التزامًا بالتعويض.

أحدث أقدم