Une fuite de données chez SafePal expose les informations de près de 40 000 utilisateurs

violation de donnéeshameçonnagesécuritéSafePal
2026-08-16Source: crypto.news
Une fuite de données chez SafePal expose les informations de près de 40 000 utilisateurs

SafePal a divulgué le 16 août qu'une faille d'autorisation dans un plugin de suivi de commandes a exposé les informations de commande d'environ 39 798 personnes.

Résumé

  • Près de quarante mille clients de SafePal ont vu leurs informations de commande exposées en raison d'une faille d'autorisation dans un logiciel.
  • Les enregistrements exposés comprenaient des noms, des e-mails, des adresses de livraison, des numéros de téléphone et des informations détaillées d'achat SafePal à l'extérieur.
  • Les phrases de récupération, les clés privées, les mots de passe de portefeuille, les détails de paiement et les numéros d'identification gouvernementaux n'ont pas été exposés.
  • SafePal a supprimé plus de 30 sites de phishing et réduit la conservation des données personnelles à 90 jours par la suite.
  • SafePal a reçu un rapport de phishing en mai avant de confirmer la faille d'autorisation lors des enquêtes de juillet.

Les enregistrements concernés couvraient les commandes passées entre le 2 mars 2025 et le 11 avril 2026, et comprenaient les noms, les adresses e-mail, les adresses de livraison, les numéros de téléphone et les détails d'achat. SafePal a déclaré avoir envoyé un e-mail individuel aux clients concernés dimanche et avoir lancé un outil permettant aux acheteurs de vérifier leurs commandes à l'aide de leur numéro de commande et de leur pays de livraison.

Le fournisseur de portefeuille a déclaré que les phrases de récupération, les clés privées, les mots de passe de portefeuille, les numéros de carte de paiement, les informations de compte bancaire et les numéros d'identification délivrés par le gouvernement n'ont pas été exposés. SafePal a également déclaré n'avoir trouvé aucune preuve que l'incident lui-même ait compromis l'accès au portefeuille ou les fonds des clients.

SafePal a retracé l'exposition à une faille de suivi de commandes

SafePal a déclaré que le problème impliquait un défaut d'autorisation dans un plugin utilisé pour suivre les commandes. Dans certaines conditions, la faille permettait un accès non autorisé aux informations de commande d'un autre client. L'entreprise a déclaré avoir corrigé la vulnérabilité et introduit des contrôles d'accès supplémentaires après l'avoir identifiée.

La FAQ sur l'incident de l'entreprise fournit une chronologie plus longue. SafePal a déclaré avoir reçu un premier rapport de phishing conforme au problème début mai. Il a d'abord traité le rapport comme un cas isolé avant de le faire passer à une enquête de sécurité formelle. En juillet, l'entreprise a commencé une revue complète et une reconstruction de son pipeline de traitement des commandes et a confirmé la faille du plugin au cours de cette enquête.

La défaillance de la conservation des données a élargi la période concernée

SafePal a également divulgué qu'un processus de nettoyage des données planifié a cessé de fonctionner correctement entre septembre 2025 et avril 2026 en raison d'une erreur de configuration. Selon l'entreprise, cette défaillance n'a pas causé l'accès non autorisé mais a laissé les anciens enregistrements de commandes stockés plus longtemps que prévu, contribuant à étendre la plage concernée jusqu'en mars 2025.

SafePal a désormais réduit la conservation des données personnelles dans l'environnement de traitement des commandes concerné à 90 jours, sous réserve des exigences légales. Il a déclaré que les informations personnelles des clients concernés ont été supprimées des serveurs de commerce électronique actifs, tandis qu'une copie hors ligne chiffrée est conservée pour soutenir d'éventuelles enquêtes.

Le phishing est désormais le principal risque pour les clients

Les informations exposées pourraient aider les attaquants à créer des tentatives de phishing plus convaincantes en utilisant de vrais noms, adresses et détails d'achat. SafePal a déclaré avoir déjà identifié et supprimé plus de 30 sites Web frauduleux et liens de phishing liés à des activités d'escroquerie et continue de surveiller de nouveaux domaines.

Le risque ressemble à d'autres incidents récents dans l'industrie des portefeuilles. Comme l'a rapporté crypto.news, une violation de données par un tiers a exposé les informations personnelles de 13 689 clients de Trezor, y compris les noms, e-mails, numéros de téléphone et adresses de livraison. Dans une couverture connexe, des escrocs ont également envoyé de fausses lettres Trezor et Ledger contenant des codes QR conçus pour voler les phrases de récupération.

SafePal a souligné qu'il ne demande jamais aux clients leurs phrases de récupération, clés privées ou mots de passe. Il a déclaré que les utilisateurs n'ont pas besoin de déplacer leurs actifs uniquement parce que leurs informations de commande ont été exposées. Cependant, toute personne ayant déjà saisi une phrase de récupération ou une clé privée sur un site suspect devrait « considérer ce portefeuille comme compromis », créer un nouveau portefeuille et transférer les actifs restants.

Et ensuite

SafePal a déclaré qu'il fait appel à une société de sécurité indépendante tierce pour valider son correctif et mener un examen plus large de ses systèmes de traitement des commandes. La société n'a pas encore été nommée publiquement. SafePal a également contacté ses partenaires logistiques et d'exécution et a déclaré n'avoir trouvé jusqu'à présent aucune preuve que l'incident s'étendait à leurs systèmes.

La société a ouvert un canal d'assistance dédié et a déclaré qu'elle contactait des spécialistes du traçage des actifs en chaîne pour les clients signalant des pertes financières. SafePal a averti que cela « ne constitue pas une reconnaissance de responsabilité ou un engagement à indemnisation ». Elle n'a pas identifié la partie non autorisée ni divulgué un montant confirmé perdu à la suite de hameçonnage ultérieur. D'autres conclusions sont attendues via ses mises à jour de sécurité officielles.