A hardvertárcák értékajánlata elég egyszerű. A kulcsok soha nem hagyják el a készüléket, a pénz a kulcsok mögött van, és a tulajdonos az egyetlen, aki hozzáfér.
A SafePal mostani incidense viszont pontosan azt a gyenge pontot mutatta meg, amiről a tárcagyártók ritkán beszélnek, mert a kulcs ugyan biztonságban van, de a szállítási cím nem.
A cég bejelentése szerint egy rendeléskövető bővítmény hibája miatt nagyjából 39 798 ügyfél személyes adata került illetéktelen kezekbe, és az adatok között ott vannak a nevek, az email-címek, a telefonszámok és a lakcímek.
A kincsesláda címe
A kiszivárgott adatok a 2025. március 2. és 2026. április 11. között rendelő ügyfeleket érintik, tehát pontosan azokat, akik a legfrissebb verziójú tárcáikat vásárolták meg.
A tét pedig jóval nagyobb, mint a szokásos phishing-veszély. Aki hardvertárcát vásárol, annál nyilvánvaló, hogy viszonylag komolyabb mennyiségű kriptót tart (20 dollárnyi memecoinhoz nem szokás hardvertárcával bajlódni), és a lakcím és a telefonszám birtokában a tolvajok a tulajdonost személyesen is megcélozhatják.
A pénz a fizikai világban is a készülékhez kötődik. A hardvertárca-vásárlás lényegében egy kincsesláda házhoz rendelése, és most a kincsesládák címét árulták el.
Dear community,
While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers.
The issue has been fixed with additional security measures…
— SafePal – Crypto Wallet (@SafePal) August 16, 2026
Az incidensek sora
A SafePal-eset nem áll egyedül, és pont ez a nyugtalanító.
Az elmúlt hetekben a Trezor is bejelentette, hogy a szállítmányozó partnere, a ShipMonk incidensében 13.689 ügyfél adata szivárgott ki, és a kripto-biztonság gyenge láncszeme egyre gyakrabban nem a kriptográfia, hanem a körülötte lévő logisztika és ügyfélszolgálat.
Tök jól hangzik, hogy a kulcsokat intézményi szintű titkosítás védi, és így ugyanolyan nehéz feltörni a rendszert, mint egy blokkláncot magát, de ha a forgalmazók egy egyszerű adatbázisban tárolják a vásárlók személyes adatait, akkor ahhoz nem kell a Google szuperszámítógépe, hogy be lehessen törni egy ilyen számítógépre, és megszerezni, amit rajta tárolnak.
A hardvertárcák vásárlói mostanra megtanulták, hogy a seed-kulcsot soha ne osszák meg, de arra nem is gondoltak, hogy a rendelési adataik ugyanolyan értékes célpontot jelentenek. A támadóknak nem is kell az eszközt feltörniük, ha a tulajdonost a lakásán találják meg.
A biztonság rétegei
A SafePal-incidens tanulsága az, hogy a kripto-biztonság nem ér véget a készüléknél.
A tárca lehet akármilyen biztonságos, ha a mögötte álló cég adatkezelése nem az, és a személyes adatok kiszivárgása olyan kockázatot teremt, amelyet a technológia nem tud megoldani, egyszerűen azért, mert eleve nem is egy technológiai hiba, hanem a hanyag adatvédelem eredménye.
A vásárlók számára a gyakorlati tanács a szokásos, soha ne osszák meg a kulcsokat, és legyenek gyanakvóak a hivatalosnak tűnő megkeresésekkel szemben, hiszen a kiszivárgott adatokkal a csalók már konkrétan tudják, kinek írnak.
A fizikai világban pedig ehhez hozzá lehet venni egy új módszert is, és ezeket már az évekkel ezelőtti hasonló, Ledger incidens során is sokan tanácsolták a hardvertárca-vásárlóknak, hogy ha van rá mód, használjanak semleges szállítási címet, például kérjék a csomagot a munkahelyük címére, vagy a postára, és lehetőleg ne egy másik ember, rokon vagy ismerős címére, mert akkor az ő lakcímét teszik veszélyeztetetté.
A SafePal a közleményében hangsúlyozta, hogy maguk a készülékek és a rendszerek nem sérültek, de ez a megnyugtatás mostanra már ismerősen hangzik, hiszen a Trezor is ugyanezt mondta, mielőtt a kár mértéke egyértelművé vált volna.
Igazából az a dühítő, hogy évekkel az első ilyen eset után még mindig nem tudjuk, hogy a hardvertárca-gyártók meddig maradnak abban a hitben, hogy a készülék biztonsága elég, és mikor kezdik el ugyanolyan komolyan venni az adatvédelmet is, mint a kriptográfiát.
Ez a kettő mostanra ugyanolyan fontossá vált, és a vásárlók lakcíme nem kevésbé érzékeny adat, mint a tárca kódja.
Olvastad már? A pincérnő, aki 120 dollárból 205 ezret csinált a Niu Lai memecoinnal, és a 999 ember, akinek ez nem sikerült
Kriptoworld.hu szerkesztője, a Kriptoworld.hu alapítója
LinkedIn | X (Twitter) | Facebook
A Kriptoworld.hu alapítójaként és szerkesztőjeként írásaiban azt vizsgálom, hogyan alakítják át a gazdasági és technológiai változások az emberek döntéseit, biztonságérzetét és jövőképét. Olyan nézőpontból írok, amely a gyors hírek mögötti következményeket és kérdéseket keresi. Hiszek abban, hogy a kriptovilágról nem csak technikailag, hanem emberi nyelven is lehet hitelesen beszélni. Írásaim célja nem tanácsadás, hanem megértés: segíteni eligazodni egy olyan világban, ahol a pénz, a technológia és a bizalom egyszerre változik.
📅 Megjelenés: 2026. augusztus 18. • 🕓 Utolsó frissítés: 2026. augusztus 18.
✉️ Kapcsolat: [email protected]
Tájékoztatás: A kriptoworld.hu oldalon található információk és elemzések a szerzők magánvéleményét tükrözik. A jelen oldalon megjelenő írások, cikkek nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást.
Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a jelen oldal nem vállalkozik és nem is alkalmas. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon befektetési tanácsadóval!
A cikkekben megjelenő esetleges hibákért téves információkból eredendő anyagi károkért a kriptoworld.hu felelősséget nem vállal.
