كشف ثغرة أمنية في نظام تتبع الطلبات
أعلنت شركة محفظة SafePal المتخصصة في تقديم حلول أمان العملات الرقمية عن تعرضها لحادث أمني أسفر عن كشف البيانات الشخصية لنحو 39,798 مستخدمًا ممن قاموا بإجراء طلبات شراء في الفترة بين 2 مارس 2025 و11 أبريل 2026.

ورغم أن هذا الخرق أدى إلى تسريب الأسماء والعناوين الجغرافية ومعلومات الاتصال، إلا أنه لم يمس بأي شكل من الأشكال الأصول الرقمية أو المفاتيح الخاصة بالمستخدمين.
تفاصيل التسريب والمخاطر المحتملة على المستخدمين
أوضحت الشركة أن الأزمة نتجت عن وجود خلل في صلاحيات الوصول داخل إضافة برمجية مُخصصة لتتبع طلبات العملاء. وتسببت هذه الثغرة في إمكانية رؤية بيانات طلبات العملاء الآخرين بمجرد تغيير رقم الطلب. ومع ذلك، أكدت الشركة أن المنظومة الأمنية الأساسية التي تعتمد عليها محفظة SafePal لم تتأثر إطلاقًا.
وقد شملت البيانات غير المتأثرة بالأزمة ما يلي:
- المفاتيح الخاصة (Private Keys) وعبارات الاسترداد (Seed Phrases).
- كلمات سر الحسابات المصرفية وبيانات البطاقات الائتمانية.
- وثائق الهوية الرسمية الصادرة عن الجهات الحكومية.
وعلى الرغم من سلامة الأصول المباشرة، حذرت الشركة من زيادة مخاطر التعرض لمجموعات التصيد الاحتيالي وانتحال الشخصية. ويأتي هذا الخرق بعد حادثة اختراق سابقة طالت محفظة Coldcard وشهدت سرقة ما لا يقل عن 120 مليون دولار من عملة Bitcoin، مما يؤكد أهمية تنويع محفظة الأصول والوسائل المستخدمة لتخزينها.
الإجراءات الاحترازية والاستجابة الأمنية
سارعت شركة محفظة SafePal إلى إصلاح الثغرة فور اكتشافها، واتخذت مجموعة من التدابير لمعالجة الموقف وتأمين بيانات العملاء، من بينها:
- إرسال إشعارات مباشرة لجميع العملاء المتأثرين عبر البريد الإلكتروني الرسمي security@safepal.com.
- الاستعانة بشركة أمنية مستقلة لإجراء تدقيق شامل وتطوير نظم معالجة الطلبات.
- تقليص مدة الاحتفاظ بالبيانات الشخصية للمستخدمين في نظام الطلبات إلى 90 يومًا فقط من تاريخ جمعها.
- تفكيك وحظر أكثر من 30 موقعًا مزيفًا ورابط تصيد احتيالي مرتبط بهذه الحادثة.
توصيات هامة للحفاظ على أمان الأصول
طالبت الشركة أي مستخدم يشك في أنه قام بمشاركة عبارة الاسترداد أو المفتاح الخاص عبر أي رسالة تصيدية أو اتصال هاتفي بنقل أصوله فورًا إلى محفظة جديدة. كما أتاحت أداة تحقق خاصة عبر موقعها الإلكتروني الرسمي لتمكين العملاء من التأكد مما إذا كانت بياناتهم قد تعرضت للتسريب أم لا.
