يجب على ما يقرب من 40,000 عميل من عملاء شركة صانعة محافظ العملات المشفرة SafePal الآن مراقبة صناديق بريدهم الوارد عن كثب. كشفت الشركة في 16 أغسطس أن خللًا في نظام تتبع الطلبات لديها أدى إلى كشف معلومات شخصية مرتبطة بحوالي 39,798 حساب عميل، مما يجعلها واحدة من أكثر حالات اختراق بيانات SafePal أهمية التي ضربت صناعة المحافظ الصلبة هذا العام. الخبر الجيد، وفقًا لـ SafePal، هو أن الاختراق لم يمس أبدًا بيانات الاعتماد التي تحمي فعليًا أموال العملات المشفرة.
Summary
أهم النقاط
- خلل في التفويض في إضافة تتبع الطلبات الخاصة بـ SafePal كشف بيانات شخصية مرتبطة بحوالي 39,798 عميل ممن قدموا طلبات بين 2 مارس 2025 و11 أبريل 2026.
- تشمل المعلومات المكشوفة الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف وعناوين الشحن وتفاصيل الشراء — ولكن لا تشمل عبارات الاسترداد (seed phrases) أو المفاتيح الخاصة أو كلمات مرور المحافظ أو أرقام بطاقات الدفع أو بيانات البنوك أو الهويات الحكومية.
- تقول SafePal إنه لا توجد أدلة على أن محافظ العملاء أو أموالهم قد تم اختراقها مباشرة بسبب هذا الخرق نفسه.
- قامت الشركة بإزالة أكثر من 30 موقع تصيّد احتيالي مرتبط بالحادث وقلّصت فترة الاحتفاظ بالبيانات الشخصية إلى 90 يومًا.
- تقوم SafePal بتوظيف شركة أمن مستقلة من طرف ثالث لمراجعة الإصلاح، بعد حوادث كشف بيانات مماثلة مؤخرًا لدى Trezor وLedger.
ما الذي أدى إلى اختراق بيانات SafePal
السبب الجذري كان عيبًا في التفويض في إضافة استخدمتها SafePal لتتبع طلبات العملاء. في ظل ظروف معينة، سمح هذا الخلل لأحد العملاء برؤية معلومات طلب عميل آخر بمجرد التلاعب برقم الطلب — على غرار صفحة تتبع شحنة تسمح عن طريق الخطأ لشخص غريب بعرض إيصال شخص آخر.
لم توضح SafePal بالضبط متى تم إدخال الشفرة الضعيفة أو عدد الأطراف الخارجية التي ربما وصلت إلى السجلات المكشوفة قبل اكتشاف الخلل وتصحيحه.
نطاق ونوع البيانات المكشوفة
تشمل السجلات المكشوفة الطلبات المقدمة بين 2 مارس 2025 و11 أبريل 2026، وفقًا لتقرير الحادث الصادر عن SafePal وتغطية The Block وCoinDesk. شملت البيانات أسماء العملاء وعناوين البريد الإلكتروني وأرقام الهواتف وعناوين الشحن وتفاصيل الشراء — وهي كمية كافية من التفاصيل الشخصية لجعل محاولات الاحتيال المستقبلية تبدو مقنعة.
أمن المحافظ ظل سليمًا
كانت SafePal واضحة بشأن ما لم يمسه الاختراق. قالت الشركة إن من بين البيانات التي لم يتم تعريضها عبارات الاسترداد (seed phrases) والمفاتيح الخاصة وكلمات مرور المحافظ وأرقام بطاقات الدفع ومعلومات الحسابات البنكية وأرقام الهويات الحكومية الصادرة رسميًا، والتي لم تُكشف أبدًا. وأضافت SafePal أنها لم تجد أي دليل على أن الاختراق نفسه قد أدى إلى اختراق الوصول إلى محافظ SafePal أو أموال العملاء، وهو فارق مهم بالنظر إلى كيفية احتمال تلقي الحادث.
تصاعد خطر التصيّد لعملاء SafePal
الخطر الحقيقي على المستخدمين المتأثرين ليس سرقة العملات المشفرة — بل الانتحال المقنع. لأن المهاجمين يمكنهم ربط الأسماء الحقيقية والعناوين وسجلات الطلبات، فإن محاولات التصيّد المبنية على هذه البيانات يمكن أن تبدو أكثر مصداقية بكثير من رسائل الاحتيال العامة. نبهت SafePal المستخدمين إلى أن المحتالين قد ينتحلون صفة موظفيها عبر الادعاء بتقديم تحديثات للبرامج الثابتة أو استردادات أو استبدال أجهزة المحافظ الصلبة خصيصًا لخداع الضحايا لتسليم بيانات اعتماد محافظهم.
هذا التحذير لم يكن افتراضيًا. ظهرت شكاوى علنية تشير إلى تفاصيل شخصية دقيقة على Reddit وTrustpilot في وقت مبكر من 3 و4 يوليو — أي قبل أسابيع من إعلان SafePal العلني — تصف مكالمات احتيالية من أشخاص كانوا يعرفون بالفعل اسم العميل وعنوانه ورقم هاتفه وبريده الإلكتروني وتفاصيل طلباته السابقة، ووجّهوا الضحايا إلى موقع احتيالي ينتحل صفة دعم SafePal. قالت SafePal إنها حققت في بلاغ سابق في أوائل مايو لكنها تعاملت معه في البداية كحالة معزولة، ولم تصعّد الأمر إلى مراجعة كاملة وإعادة بناء لخط معالجة الطلبات إلا في يوليو، عندما تم تأكيد أن خلل التفويض هو السبب الجذري.
إزالة مواقع التصيّد وتنبيهات العملاء
تقول SafePal إنها حددت وأزالت أكثر من 30 موقعًا احتياليًا ورابط تصيّد مرتبط بالحادث، وتواصل مراقبة النطاقات الجديدة التي تحاول استغلال البيانات المسرّبة. تم إخطار العملاء المتأثرين بشكل فردي عبر البريد الإلكتروني من فريق أمن SafePal، وأطلقت الشركة أداة تحقق تتيح للمستخدمين التأكد مما إذا كان طلبهم متورطًا عبر إدخال رقم الطلب وبلد الشحن.
ما الذي ينبغي على المستخدمين المتأثرين فعله
إرشادات SafePal واضحة: أي شخص أدخل بالفعل عبارة استرداد أو مفتاحًا خاصًا في موقع مشبوه — سواء بدافع من رسالة بريد إلكتروني أو مكالمة هاتفية أو بريد ورقي — يجب أن يتعامل مع تلك المحفظة على أنها مخترقة، وأن ينشئ محفظة جديدة، وينقل أي أموال متبقية فورًا.
استجابة SafePal: تغييرات في الاحتفاظ بالبيانات وتدقيق مستقل
إلى جانب تصحيح الخلل الفوري، تعيد SafePal هيكلة مدة احتفاظها ببيانات طلبات العملاء. تقول الشركة إنها تقلل مدة الاحتفاظ بالبيانات الشخصية في البيئة المتأثرة إلى 90 يومًا فقط من تاريخ جمعها، وهو تغيير يهدف إلى تقليص حجم البيانات التاريخية المعرضة لأي حادث مستقبلي. كما يعكس هذا القرار مشكلة منفصلة: خطأ في الإعداد أدى إلى تعطل عملية تنظيف البيانات الروتينية خلال الفترة من سبتمبر 2025 حتى أبريل 2026، ما يعني أن السجلات الأقدم بقيت في النظام لفترة أطول بكثير مما هو مقصود، رغم أن SafePal تقول إن هذا الفشل لم يتسبب بحد ذاته في الوصول غير المصرح به.
تتعاون SafePal أيضًا مع شركة أمن مستقلة من طرف ثالث للتحقق من الحل وإجراء تقييم أمني شامل لأنظمة معالجة الطلبات لديها، في خطوة تهدف إلى طمأنة العملاء بأن مشكلة التفويض الأساسية قد أُغلقت فعليًا وليس مجرد ترقيعها.
نمط متكرر بين مزودي المحافظ الصلبة
يأتي إفصاح SafePal بعد أيام فقط من حادثة مماثلة لدى منافستها في مجال المحافظ الصلبة Trezor، حيث كشف شريك الشحن ShipMonk بيانات شخصية لما يقرب من 14,000 عميل. في وقت سابق من هذا العام، أخطرت Ledger عملاءها بتعرض مماثل تم تتبعه إلى Global-e، مزود التجارة من طرف ثالث الذي يتولى بعض المشتريات عبر موقع Ledger الإلكتروني. في كل من هذه الحالات — SafePal وTrezor وLedger — أكدت الشركات المعنية أن المحافظ والمفاتيح الخاصة ظلت آمنة طوال الوقت.
مجتمعة، تشير هذه الحالات إلى نقطة ضعف متكررة في صناعة المحافظ الصلبة: ليست التشفيرات التي تحمي المفاتيح الخاصة هي التي تفشل، بل البنية التحتية المحيطة بالتجارة واللوجستيات — مثل إضافات تتبع الطلبات وشركاء الشحن ومعالجي الدفع من الأطراف الثالثة — التي تستمر في تسريب أسماء العملاء وعناوينهم إلى أيدي المحتالين. بالنسبة لصناعة مبنية على وعد الأمان في الحفظ الذاتي، قد لا يقدم هذا الفارق الكثير من الراحة لعميل يتلقى مكالمة هاتفية مقنعة من شخص يعرف بالفعل بالضبط ما الذي طلبه وإلى أين تم شحنه.
الأسئلة الشائعة
ما الذي تسبب في اختراق بيانات SafePal؟
خلل في التفويض في إضافة تتبع الطلبات الخاصة بـ SafePal سمح بالوصول غير المصرح به إلى معلومات طلبات العملاء.
ما أنواع بيانات العملاء التي تم كشفها في الاختراق؟
شملت البيانات المكشوفة الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف وعناوين الشحن وتفاصيل الشراء.
هل تم اختراق بيانات اعتماد المحافظ مثل عبارات الاسترداد أو المفاتيح الخاصة؟
لا، أكدت SafePal أن عبارات الاسترداد والمفاتيح الخاصة وكلمات مرور المحافظ لم تُكشف، ولا توجد أدلة على اختراق المحافظ أو الأموال.
ما الخطوات التي تتخذها SafePal لحماية العملاء المتأثرين؟
أزالت SafePal أكثر من 30 موقع تصيّد احتيالي، وقلّصت فترة الاحتفاظ بالبيانات إلى 90 يومًا، وأخطرت العملاء المتأثرين، واستعانت بشركة أمن مستقلة لمراجعة الإصلاح.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ما الذي تسبب في اختراق بيانات SafePal؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”خلل في التفويض في إضافة تتبع الطلبات الخاصة بـ SafePal سمح بالوصول غير المصرح به إلى معلومات طلبات العملاء.”}},{“@type”:”Question”,”name”:”ما أنواع بيانات العملاء التي تم كشفها في الاختراق؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”شملت البيانات المكشوفة الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف وعناوين الشحن وتفاصيل الشراء.”}},{“@type”:”Question”,”name”:”هل تم اختراق بيانات اعتماد المحافظ مثل عبارات الاسترداد أو المفاتيح الخاصة؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لا، أكدت SafePal أن عبارات الاسترداد والمفاتيح الخاصة وكلمات مرور المحافظ لم تُكشف، ولا توجد أدلة على اختراق المحافظ أو الأموال.”}},{“@type”:”Question”,”name”:”ما الخطوات التي تتخذها SafePal لحماية العملاء المتأثرين؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”أزالت SafePal أكثر من 30 موقع تصيّد احتيالي، وقلّصت فترة الاحتفاظ بالبيانات إلى 90 يومًا، وأخطرت العملاء المتأثرين، واستعانت بشركة أمن مستقلة لمراجعة الإصلاح.”}}]}
تم إعداد المقال بمساعدة الذكاء الاصطناعي ومراجعته من قبل الفريق التحريري.

