Chargement des prix…
🩸BEARISH

SafePal : faille expose les données de 39 798 clients

Les clés privées et les phrases de récupération sont intactes, mais les noms, adresses postales et coordonnées circulent désormais, offrant aux attaquants un jeu de données de phishing propre qui persistera bien après le correctif.

SafePal : faille expose les données de 39 798 clients
SafePal : faille expose les données de 39 798 clients
SafePal : faille expose les données de 39 798 clients
SafePal : faille expose les données de 39 798 clients

SafePal a révélé dimanche une faille de sécurité ayant exposé les noms, adresses postales et coordonnées de 39 798 clients ayant passé commande entre le 2 mars 2025 et le 11 avril 2026. L'entreprise a attribué la fuite à un « défaut d'autorisation » dans un plug-in de suivi des commandes, qui permettait aux attaquants de consulter les dossiers de commande d'autres clients en manipulant les numéros de commande. SafePal a souligné que les clés privées, phrases de récupération, mots de passe bancaires, numéros de carte de paiement et pièces d'identité officielles n'avaient pas été compromis.

Pourquoi c'est important

Même avec les actifs on-chain hors de portée, les PII exposées offrent aux attaquants un jeu de données de ciblage propre pour des tentatives de phishing, d'usurpation d'identité et d'ingénierie sociale visant les utilisateurs affectés. L'avertissement de SafePal est sans détour : toute personne ayant partagé une phrase de récupération ou une clé privée via un e-mail, un appel téléphonique ou un courrier de phishing doit considérer son portefeuille comme compromis et transférer les fonds. L'incident survient quelques semaines après le vol présumé de 120 millions de dollars sur des portefeuilles matériels Coldcard, et les deux rappellent que la sécurité des portefeuilles couvre à la fois la garde et la couche de données client qui l'entoure.

Impact sur le marché

Le risque on-chain direct est contenu, mais la traîne de phishing est la véritable exposition. Attendez-vous à des e-mails d'usurpation ciblés, de faux appels de « récupération de portefeuille » et des pages clones de vérification de commande visant les 39 798 utilisateurs affectés d'ici la fin de l'année. Surveillez les sondes imitatrices visant les systèmes de commande d'autres fournisseurs de portefeuilles matériels, ainsi que toute divulgation sur la question de savoir si le plug-in de suivi des commandes a été construit en interne ou par un tiers. SafePal affirme avoir corrigé la faille, engagé un auditeur indépendant pour examiner le correctif, réduit la conservation des données de commande à 90 jours, et démantelé plus de 30 sites frauduleux liés à la faille.

Questions fréquemment posées

  1. De la crypto-monnaie a-t-elle été volée lors de la faille SafePal ?

    Non. SafePal indique que les clés privées, phrases de récupération, coordonnées bancaires, numéros de carte de paiement et pièces d'identité officielles n'ont pas été exposés. La fuite était limitée aux noms, adresses postales et coordonnées extraits du système de commandes.

  2. Comment les attaquants ont-ils accédé aux données de commande d'autres clients ?

    SafePal a attribué la fuite à un « défaut d'autorisation » dans un plug-in de suivi des commandes. Les attaquants pouvaient consulter les dossiers d'autres clients simplement en modifiant les numéros de commande, car le plug-in ne vérifiait pas que le demandeur était le client ayant passé la commande.

  3. Comment puis-je vérifier si mes données de commande SafePal ont été exposées ?

    SafePal a publié un outil de vérification sur son site permettant aux clients de vérifier si leurs données ont été affectées. L'entreprise a également envoyé un e-mail aux utilisateurs affectés depuis [email protected] dimanche.

  4. Que doivent faire les utilisateurs affectés ?

    Traitez tout e-mail, appel ou courrier non sollicité demandant des phrases de récupération ou des clés privées comme du phishing, et transférez les fonds vers un nouveau portefeuille si une phrase de récupération a déjà été partagée. SafePal a averti que les utilisateurs exposés font face à un risque d'usurpation…

  5. Cela signifie-t-il que les portefeuilles matériels ne sont pas sûrs ?

    Pas directement. La faille concernait le plug-in de suivi des commandes de SafePal, et non le code du portefeuille lui-même. Combinée au vol présumé de 120 millions de dollars sur Coldcard quelques semaines plus tôt, elle rappelle que la sécurité des portefeuilles couvre à la fois la garde et la couche de données…

Attribution de la source
Agrégé de CoinDesk · Vérifié · Dernière mise à jour il y a 7d
Ouvrir l'original →