Bezpieczeństwo18 sierpnia 2026

Wyciek w SafePal: 39 798 klientów, klucze nienaruszone

SafePal zgłasza lukę w systemie zamówień: nazwiska, adresy i telefony 39 798 klientów ujawnione. Frazy seed nie. Sprawdzono 18-08-2026.

Ilustracja artykułu:: Wyciek w SafePal: 39 798 klientów, klucze nienaruszone

SafePal zgłosił w niedzielę 17 sierpnia wyciek danych, w wyniku którego ujawniono imiona i nazwiska, adresy e-mail, numery telefonów oraz adresy dostawy 39 798 klientów. Frazy seed, klucze prywatne i dane płatnicze nie zostały objęte wyciekiem — chodzi o dane zamówień ze sklepu internetowego. Każdy, kto zamówił wallet między 2 marca 2025 a 11 kwietnia 2026 roku, znajduje się w tym zbiorze. Same wallety nie zostały złamane.

Co dokładnie się stało

Luka tkwiła we wtyczce śledzącej zamówienia. Zmieniając numer zamówienia w linku, można było wyświetlić zamówienie innego klienta: nazwisko, adres, numer telefonu i to, co kupił. W praktyce paragon obcej osoby, tyle że dziesiątki tysięcy razy.

SafePal twierdzi, że załatał lukę, zlecił audyt niezależnym audytorom, skrócił okres przechowywania danych zamówień do 90 dni oraz doprowadził do usunięcia ponad trzydziestu fałszywych witryn i linków phishingowych. Poszkodowani klienci otrzymali wiadomość z adresu security@safepal.com.

Dlaczego to niebezpieczne, nawet bez skradzionych kluczy

„Nie skradziono kluczy" brzmi uspokajająco i jest prawdą tylko w połowie. To, co rzeczywiście wyciekło, to lista osób, co do których wiadomo, że posiadają kryptowaluty — wraz z adresem zamieszkania i numerem telefonu. Właśnie na taki zbiór czekają dwa rodzaje napastników.

Pierwszy to phishing. Wiadomość, która zna twoje imię, model twojego walleta i miesiąc zamówienia, wypada znacznie wiarygodniej niż standardowy e-mail, który każdy rozpoznaje. Sam SafePal ostrzega przed telefonami, SMS-ami, ofertami zwrotu pieniędzy i fałszywym wsparciem technicznym. Według The Record dane są już oferowane na forach w darknecie.

Drugi jest fizyczny. CertiK odnotował w pierwszej połowie 2026 roku o jedną trzecią więcej tzw. wrench attacks — napadów na osoby, o których wiadomo, że trzymają kryptowaluty — na łączną kwotę 124 mln dolarów strat. Lista adresów nabywców walletów jest do tego użytecznym materiałem.

Trzecia marka walletów w krótkim czasie

SafePal nie jest jedyny. Trezor oraz Coinkite, producent Coldcarda, również miały w ostatnich tygodniach incydenty. W przypadku Coldcarda poszło dalej niż o dane: błąd firmware'u sprawił, że seedy dawały się odgadnąć, w wyniku czego skradziono 1367 bitcoinów, a licznik wzrósł później do 1816 bitcoinów.

Różnica jest zasadnicza. W Coldcardzie problem tkwił w urządzeniu i zniknęły pieniądze. W SafePalu tkwił w sklepie wokół niego i zniknęły informacje. Jedno i drugie należy do tej samej oceny ryzyka: hardware walletowi powierzasz nie tylko swoje klucze, lecz także swoje dane adresowe.

Co teraz zrobić

  • Zakładaj, że każda wiadomość dotycząca twojego zamówienia jest fałszywa, dopóki nie ustalisz inaczej. Nigdy nie oddzwaniaj ani nie odpisuj, korzystając z danych zawartych w samej wiadomości.
  • Nigdzie nie wpisuj swojej frazy seed. Żaden producent, sprzedawca ani pracownik wsparcia nigdy o nią nie prosi — i to jedyna zasada, którą trzeba zapamiętać.
  • Jeśli już ją wpisałeś po e-mailu lub telefonie, potraktuj wallet jako skompromitowany i przenieś środki do nowego walleta ze świeżą seedą. Tak radzi również sam SafePal.
  • Jeśli zamawiasz nowy wallet, sprawdź, jakie dane przechowuje sprzedawca i jak długo. Hardware wallety w BTC Direct Shop zestawia jedenaście marek.

Czego to nie naprawi: twój adres już wyciekł i tego się nie cofnie. Jedyna dźwignia, którą masz w ręku, to sposób, w jaki reagujesz na kontakt.

Najczęstsze pytania

Czy straciłem kryptowaluty, jeśli jestem w tym zbiorze? Nie. Według SafePal nie uzyskano dostępu do żadnych fraz seed, kluczy prywatnych, danych bankowych, numerów kart ani dokumentów tożsamości. Twoje środki pozostają nietknięte.

Skąd mam wiedzieć, czy mnie to dotyczy? SafePal wysłał wiadomość poszkodowanym klientom z adresu security@safepal.com. Chodzi o zamówienia złożone między 2 marca 2025 a 11 kwietnia 2026 roku. Nie klikaj w linki w takim e-mailu — wejdź na stronę samodzielnie.

Czy muszę wymienić wallet? Tylko jeśli udostępniłeś swoją frazę seed. Samo urządzenie nie zostało w tym incydencie naruszone.

Dlaczego wyciek adresów jest gorszy, niż się wydaje? Ponieważ potwierdza, że masz kryptowaluty — i gdzie mieszkasz. To połączenie ułatwia zarówno ukierunkowany phishing, jak i napad.

Źródła i weryfikacja

Fakty sprawdzone 18 sierpnia 2026 roku w dwóch niezależnych źródłach: CoinDesk (16 sierpnia 2026, dokładna liczba 39 798 oraz wykaz danych, które nie wyciekły) i The Record (17 sierpnia 2026, charakter luki, oferta w darknecie oraz dane CertiK o wrench attacks). Liczba poszkodowanych w pierwszych doniesieniach często rośnie; zaktualizujemy ten artykuł, jeśli SafePal poda nową liczbę.

Inwestowanie w kryptowaluty wiąże się z ryzykiem. Wartość może gwałtownie się wahać, a wpłacone środki możesz stracić w całości lub w części. Ten artykuł ma charakter informacyjny i nie stanowi porady inwestycyjnej, podatkowej ani prawnej.

Ta strona zawiera linki afiliacyjne. Jeśli z nich skorzystasz, CryptoPromo może otrzymać wynagrodzenie. Nic cię to nie kosztuje i nie wpływa na treść tej strony.

#safepal#datalek#hardware wallet#phishing#security