# SafePal

Категория: wallets
Оценка: C
Хайлайты: INCIDENT-2026-08, MULTI-CHAIN, MONERO-CAPABLE
Функции: multi_chain, monero_support
Комиссии: Hardware wallet purchase price varies by model (S1 / X1 / X1 Pro / Cypher). Free companion app. Fee schedule for on-app swaps varies by integration; verify at purchase time.
Web: https://safepal.com/

## ИНЦИДЕНТ (2026-08-16, severity: high)
SafePal disclosed on 2026-08-16 (blog: "Unauthorized Access To A Subset Of Customer Order Information") that a flaw in their order-tracking plug-in led to unauthorized access to customer information for approximately 39,798 customers who placed orders between 2025-03-02 and 2026-04-11 — a 13-month window. Exposed data: full names, email addresses, shipping addresses, phone numbers, and purchase details. Wallets, seed phrases, private keys, and wallet passwords are not affected — the exposure is entirely on the fulfillment / order-tracking supply chain. The reader-facing risk is not phishing (SafePal's own framing) — it is physical: confirmed crypto-holder home addresses in the hands of any buyer of the leaked data is home-invasion / stalking / $5-wrench-attack territory. Affected customers notified individually by email; verification available at safepal.com/scam-protection using order ID + shipping country. This is the second major hardware-wallet supply-chain PII exposure in 5 days (Trezor 2026-08-13 exposed 11,742 customers over a 90-day window). See /guides/old-iphone-cold-storage for the shipping-address opsec response.

> Многосетевой аппаратный кошелёк с поддержкой Monero через Monero GUI. Grade C. Инцидент к моменту листинга: 2026-08-16 брешь плагина order-tracking раскрыла ~39,798 клиентов полное PII (имя + email + адрес доставки + телефон + детали покупки) в 13-месячном окне (2025-03-02 — 2026-04-11). Физический риск, не phishing. Прочитайте incident-блок до заказа.

## Обзор

**Инцидент к моменту листинга (2026-08-16).** Собственное раскрытие SafePal ([`safepal.com/scam-protection`](https://safepal.com/scam-protection)): flaw в их **плагине order-tracking** привёл к несанкционированному доступу к информации о заказах примерно **39,798 клиентов**, оформивших заказ между **2025-03-02 и 2026-04-11** — окно **13 месяцев**. Раскрытые данные: полное имя, email, адрес доставки, телефон, детали покупки. Кошельки, seed-фразы, приватные ключи и пароли кошельков не затронуты — брешь полностью на цепочке fulfillment / order-tracking. Публичное фреймирование SafePal ведёт "кошельки остаются безопасными" + phishing warning — технически верно и совершенно мимо точки. Читательский риск не phishing, а физический: 39,798 подтверждённых адресов крипто-холдеров на чёрном рынке — территория домашних вторжений / преследования / атаки гаечным ключом за $5. См. [`/guides/old-iphone-cold-storage`](/ru/guides/old-iphone-cold-storage).

**В контексте категории.** SafePal — второй hardware-wallet-вендор, раскрывающий клиентское PII через брешь supply-chain за **5 дней**. Trezor (2026-08-13) раскрыл 11,742 клиента в 90-дневном окне; SafePal (2026-08-16) раскрывает ~39,798 клиентов в 13-месячном окне — суммарно **51,540 записей клиентов hardware-кошельков с полным home-address PII на чёрном рынке за пять дней**. Добавьте Coldcard 2026-07-30 firmware-RNG (~594 BTC уведено с ~500 кошельков из-за weak-entropy бага, латентного 5 лет — см. [`/guides/hardware-wallets-for-monero-after-coldcard`](/ru/guides/hardware-wallets-for-monero-after-coldcard)), и trust-surface hardware-кошельков получил три разных удара за 18 дней. Паттерн общекатегорийный, не вендор-специфичный.

**Осторожно.** Fulfillment-цепь SafePal — конкретно плагин order-tracking, взломанный в окне 13 месяцев и обнаруженный только после того, как phishing-емейлы начали приходить клиентам в мае 2026.

**Альтернативы.** Для airgap: Cupcake Wallet + старый iPhone/Android по паттерну `/guides/old-iphone-cold-storage`. Для сохранения hardware-wallet: ротация shipping-address перед следующим заказом.

Источник: https://xmr.club/ru/wallets/safepal