Le fournisseur de hardware wallets crypto SafePal a divulgué dimanche qu'une faille d'autorisation dans son système de suivi des commandes a exposé les données personnelles d'environ 39 798 clients. Les informations divulguées comprennent les noms des clients, adresses e-mail, adresses de livraison, numéros de téléphone et détails d'achat liés aux commandes passées entre le 2 mars 2025 et le 11 avril 2026.
SafePal a souligné qu'aucune seed phrase, clé privée, mot de passe de wallet, information de compte bancaire, numéro de carte de paiement ou pièce d'identité officielle n'a été compromise, et qu'aucun élément n'indique un accès non autorisé aux wallets ou aux fonds de SafePal.
Pourquoi c'est important
Il s'agit du troisième incident de données clients dans le secteur des wallets en quelques mois, et chacun a transité par une pile commerciale ou logistique plutôt que par les wallets eux-mêmes. La divulgation de SafePal est intervenue quelques jours après que The Block a rapporté qu'une fuite chez ShipMonk avait exposé près de 14 000 fiches clients Trezor. Ledger a divulgué une exposition similaire via son prestataire commercial Global-e en janvier. Ce schéma révèle une faiblesse structurelle de l'infrastructure tierce de commande dont dépend chaque fournisseur de hardware wallets, et non de la conception cryptographique des wallets eux-mêmes.
Impact sur le marché
Les clients font face à un risque accru de phishing dans les jours à venir. SafePal a averti que des attaquants peuvent se faire passer pour des membres du personnel afin de proposer de fausses mises à jour de firmware, remboursements ou appareils de remplacement avant de tenter d'extraire des seed phrases, et la société a démantelé plus de 30 sites frauduleux liés à l'escroquerie. Des plaintes publiques sur Trustpilot et Reddit début juillet décrivent des escrocs contactant déjà des utilisateurs avec les détails complets d'achat, plusieurs semaines avant la divulgation de dimanche. Les investisseurs qui suivent le token SFP de SafePal devront peser le poids réputationnel face au fait que les fonds sur appareil n'ont jamais été touchés. SafePal n'a pas divulgué quand la faille d'autorisation a été introduite ni combien d'attaquants ont eu accès aux enregistrements.
Questions fréquemment posées
-
Combien de clients SafePal ont été touchés par la fuite ?
Environ 39 798 clients ont vu leurs données personnelles exposées, selon le rapport d'incident de SafePal.
-
Les seed phrases ou clés privées des wallets SafePal ont-elles été compromises ?
Non. SafePal a indiqué qu'aucune seed phrase, clé privée, mot de passe de wallet, information de compte bancaire, numéro de carte de paiement ou pièce d'identité officielle n'a été exposée.
-
Quelles informations clients ont été exposées dans la fuite SafePal ?
Les enregistrements divulgués incluent les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d'achat pour les commandes passées entre le 2 mars 2025 et le 11 avril 2026.
-
Comment les attaquants exploitent-ils les données SafePal exposées ?
SafePal a averti que des escrocs se font passer pour du personnel de la société afin de proposer de fausses mises à jour de firmware, remboursements ou appareils de remplacement, puis tentent d'extraire les identifiants de wallet des utilisateurs touchés.
-
La fuite SafePal est-elle liée aux divulgations Trezor et Ledger ?
Chaque incident était distinct et a transité par un prestataire tiers de commerce ou de logistique différent, mais les trois ont suivi le même schéma d'exposition de données clients sans compromission des wallets.