AccueilActualitésSafePal : fuite de données 2026, 40 000 clients exposés

SafePal : fuite de données 2026, 40 000 clients exposés

-

Le fabricant de portefeuilles a confirmé une exposition touchant près de 40 000 clients. SafePal a révélé le 16 août qu’une faille dans un plugin de suivi de commandes avait exposé des informations personnelles. Environ 39 798 personnes sont concernées par cet incident. L’entreprise précise que les seeds, clés privées et fonds des utilisateurs restent totalement sécurisés.

Ce qui a réellement été exposé

Les données concernées couvrent les commandes passées entre le 2 mars 2025 et le 11 avril 2026. Ces enregistrements incluaient noms, adresses email, adresses de livraison, numéros de téléphone et détails d’achat. SafePal a précisé avoir contacté individuellement chaque client concerné par email dimanche.

L’entreprise a également lancé un outil permettant aux acheteurs de vérifier leur situation. Ce vérificateur utilise le numéro de commande et le pays de livraison. Seeds, clés privées, mots de passe de wallet, numéros de carte bancaire et pièces d’identité gouvernementales n’ont en revanche jamais été exposés.

Une faille tracée jusqu’à un plugin de suivi

SafePal a identifié un défaut d’autorisation dans le plugin utilisé pour suivre les commandes. Sous certaines conditions, cette faille permettait un accès non autorisé aux informations de commande d’un autre client. L’entreprise a corrigé cette vulnérabilité et ajouté des contrôles d’accès supplémentaires après l’avoir identifiée.

Le calendrier complet remonte à début mai, date à laquelle SafePal avait reçu un signalement de phishing correspondant au problème. L’entreprise avait d’abord traité ce signalement comme un cas isolé. Une revue complète du système de traitement des commandes en juillet a finalement permis de confirmer cette faille du plugin.

Un problème de rétention aggravant

SafePal a également révélé qu’un processus de nettoyage programmé avait cessé de fonctionner correctement. Cette panne, causée par une erreur de configuration, s’est étendue de septembre 2025 à avril 2026. Elle n’a pas provoqué l’accès non autorisé, mais a conservé des données de commande plus anciennes que prévu.

Cette défaillance explique en partie pourquoi la période concernée remonte jusqu’à mars 2025. SafePal a désormais réduit la durée de conservation des données personnelles à 90 jours dans l’environnement de traitement concerné, sous réserve des exigences légales applicables.

Le phishing devient le principal risque pour les clients.

Les informations exposées pourraient aider des attaquants à créer des tentatives de phishing plus convaincantes. Ces attaques utiliseraient de véritables noms, adresses et détails d’achat pour paraître légitimes. SafePal affirme avoir déjà identifié et supprimé plus de 30 sites web frauduleux liés à cette exposition.

L’entreprise continue de surveiller l’apparition de nouveaux domaines frauduleux. SafePal insiste sur le fait qu’elle ne demande jamais de seed, de clé privée ou de mot de passe à ses clients. Aucun déplacement de fonds n’est nécessaire uniquement parce que des informations de commande ont été exposées.

Un schéma qui touche désormais plusieurs fabricants de wallets

Cet incident rappelle fortement un cas déjà documenté sur ce site. Notre article sur la faille ShipMonk touchant Trezor concernait également une exposition de données de livraison plutôt qu’une compromission directe des wallets. Les deux incidents partagent une même logique de risque centrée sur le phishing ciblé.

Des lettres physiques frauduleuses imitant Trezor et Ledger avaient déjà circulé plus tôt cette année. Ces courriers utilisaient des codes QR pour tenter de voler des phrases de récupération. Ce type d’attaque devient particulièrement crédible lorsque l’attaquant dispose déjà de l’adresse postale exacte de sa cible.

Ce que cela signifie pour les investisseurs

Pour un détenteur français, belge ou suisse de SafePal ayant commandé entre mars 2025 et avril 2026, une vérification de sa boîte email reste utile. Cet incident rappelle surtout une distinction essentielle déjà soulignée précédemment sur ce site. Une faille chez un prestataire technique n’affecte jamais la sécurité cryptographique du portefeuille matériel lui-même.

Toute demande urgente réclamant une phrase de récupération, quel que soit le canal utilisé, doit être considérée comme frauduleuse. Aucune entreprise légitime de portefeuille matériel ne réclame jamais cette information par email, téléphone ou courrier.

Les prochaines étapes de cette enquête

SafePal a engagé un cabinet de sécurité tiers indépendant pour valider son correctif. Ce cabinet mènera également une revue plus large des systèmes de traitement des commandes. Son nom n’a pas encore été communiqué publiquement à ce stade.

En résumé, cette faille illustre une fois de plus que les données de commande restent une cible privilégiée pour les attaquants, même lorsque les wallets eux-mêmes demeurent intacts. La vigilance des clients face au phishing reste la meilleure protection disponible face à ce type de menace persistante.

LATEST POSTS

DefiLlama, app frauduleuse 2026 : Apple lent à réagir

DefiLlama app frauduleuse 2026 : le fondateur affirme avoir dû vider un portefeuille test pour convaincre Apple d'agir.

Grayscale retire Cardano 2026: 190 secondes de silence

Grayscale retire Cardano 2026 : trois demandes d'ETF retirées en 190 secondes, deux jours avant l'éligibilité officielle de l'ADA.

Farage enquête crypto 2026 : 6,7 millions en question

Farage enquête crypto 2026 : le Parlement britannique rouvre son enquête sur un don de 6,7 millions lié à Tether.

À LA UNE

spot_img