ActualitésCryptoSafePal annonce qu'un bug de suivi des commandes a exposé les données de 39 798 clients

SafePal annonce qu'un bug de suivi des commandes a exposé les données de 39 798 clients

Auteur: Decrypt·

Points clés

  • SafePal a indiqué que des attaquants ont accédé aux informations personnelles d'environ 39 798 clients via une faille dans un plugin de suivi des commandes.
  • Les données exposées comprenaient les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails des achats.
  • SafePal a précisé que les identifiants de portefeuille, phrases de récupération, clés privées, coordonnées bancaires, numéros de carte de paiement et pièces d'identité officielles n'ont pas été affectés.
  • L'entreprise a déclaré avoir corrigé le problème, informé les clients concernés par e-mail et créé une page permettant aux utilisateurs de vérifier leur exposition.
  • Cette violation survient dans un contexte d'inquiétude croissante quant à l'utilisation des données clients divulguées pour cibler physiquement des détenteurs de cryptomonnaies.
SafePal annonce qu'un bug de suivi des commandes a exposé les données de 39 798 clients

SafePal a révélé qu'une faille dans un plugin de suivi des commandes a permis à des attaquants d'accéder aux données personnelles, notamment les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails des achats, d'environ 39 798 clients.

La combinaison d'adresses de domicile et de preuves de détention de cryptomonnaies désormais exposée accroît le risque de ciblage physique à mesure que se multiplient les attaques « à la clé à molette », Chainalysis ayant recensé 46 incidents violents et plus de 30 millions de dollars dérobés au premier semestre 2026, ce qui laisse présager une année record.

SafePal s'ajoute à une liste croissante d'entreprises de portefeuilles touchées par des fuites de données. La récente violation subie par Trezor via ShipMonk a exposé les données d'environ 13 700 clients, tandis que la fuite de 2020 chez Ledger, concernant environ 272 000 clients, avait donné lieu à des menaces de rançon.

SafePal, fabricant de portefeuilles Bitcoin et de cryptomonnaies, a déclaré samedi qu'une faille dans un plugin de suivi des commandes a permis à des attaquants d'accéder sans autorisation aux informations personnelles d'environ 39 798 clients, dernière violation en date exposant les utilisateurs d'une entreprise de portefeuilles matériels à un risque de ciblage physique.

Dans une déclaration publiée sur X, SafePal a indiqué que les données exposées concernent les clients ayant passé commande entre le 2 mars 2025 et le 11 avril 2026 — une période de plus de 13 mois — et comprennent les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails des achats.

L'entreprise a indiqué que les identifiants des portefeuilles n'ont pas été affectés, précisant que les phrases de récupération, les clés privées, les mots de passe des portefeuilles, les coordonnées bancaires, les numéros de carte de paiement et les pièces d'identité officielles n'étaient pas concernés. Les portefeuilles de SafePal étant non dépositaires, ce sont les utilisateurs, et non l'entreprise, qui détiennent leurs clés privées et leurs fonds ; les données clients de ce type se trouvent généralement dans les systèmes de traitement des commandes plutôt que dans le produit de portefeuille lui-même. SafePal, une suite de portefeuilles non dépositaires soutenue par Binance et Animoca Brands et revendiquant 30 millions d'utilisateurs, a indiqué avoir corrigé le problème, informé les clients concernés par e-mail et créé une page permettant aux utilisateurs de vérifier s'ils ont été exposés.

Beware of phishing attempts! 👇 Disclosure: SafePal is a YZiLabs portfolio company (minority investor). — CZ 🔶 BNB (@cz_binance) August 16, 2026

Si aucun fonds n'a été directement dérobé, la combinaison de noms, d'adresses de domicile et d'indices de détention de cryptomonnaies constitue précisément le type de données capable d'aider des criminels à identifier des détenteurs à fort patrimoine. Cette inquiétude s'est renforcée parallèlement à la montée des attaques dites « à la clé à molette », dans lesquelles les victimes sont menacées ou agressées jusqu'à ce qu'elles remettent leurs cryptomonnaies.

Chainalysis a documenté 46 incidents violents au premier semestre 2026, avec plus de 30 millions de dollars dérobés, et indique que l'année est en passe d'être la pire jamais enregistrée, les intrusions à domicile dépassant de plus en plus souvent les enlèvements.

SafePal rejoint désormais un cercle plus large d'entreprises de portefeuilles dont les clients ont été exposés par des fuites de données. Quelques jours plus tôt, Trezor avait annoncé qu'une violation chez son partenaire logistique ShipMonk avait compromis les données d'environ 13 700 clients. L'exemple le plus marquant reste Ledger, dont la fuite de 2020, concernant les coordonnées d'environ 272 000 clients, avait déclenché une vague de phishing et, pour certains, des menaces de rançon invoquant la violence.

Ce contexte s'inscrit dans une période tendue pour les utilisateurs pratiquant l'autoconservation, encore aux prises avec l'exploit Coldcard, qui a drainé des Bitcoin dormants depuis longtemps via une faille d'entropie du firmware et a poussé les pertes de l'ensemble du secteur vers les 130 millions de dollars.

SafePal a présenté ses excuses à sa communauté et a indiqué qu'elle publiera des mises à jour sur son blog à mesure que son enquête progresse.