ActualitésCryptoSafePal révèle une violation de données exposant les informations de commande de près de 40 000 clients

SafePal révèle une violation de données exposant les informations de commande de près de 40 000 clients

Auteur: BitcoinKE·

Points clés

  • SafePal a indiqué qu'une faille d'autorisation dans son système de suivi des commandes a exposé les informations de commande d'environ 39 798 clients.
  • Les données exposées comprenaient des noms, des adresses, des coordonnées et des informations d'achat.
  • SafePal a déclaré que la violation n'a pas révélé de fonds en cryptomonnaies, de phrases de récupération, de clés privées, de mots de passe de portefeuille, de données de compte bancaire ou de carte de paiement, ni de numéros d'identification délivrés par les autorités publiques.
  • L'entreprise a averti que les informations volées pourraient être utilisées pour des attaques ciblées d'hameçonnage et d'usurpation d'identité.
  • SafePal a indiqué avoir corrigé la vulnérabilité, ajouté des mesures de sécurité, supprimé plus de 30 sites web frauduleux et liens d'hameçonnage, et ne conservera les données de commande que pendant 90 jours.
SafePal révèle une violation de données exposant les informations de commande de près de 40 000 clients

Le fournisseur de portefeuilles de cryptomonnaies SafePal a révélé une violation de données ayant exposé les informations de commande d'environ 39 798 clients, comprenant noms, adresses, coordonnées et données d'achat.

Selon l'entreprise, la violation résultait d'une faille d'autorisation dans le système de suivi des commandes de SafePal, qui permettait aux utilisateurs d'accéder aux informations de commande d'autres clients entre le 2 mars 2025 et le 11 avril 2026, soit une période d'environ 13 mois. Ce type de faille, souvent désigné sous le terme de « contrôle d'accès défaillant » (broken access control), peut permettre à un utilisateur authentifié de consulter des enregistrements devant être réservés à d'autres comptes ; le contrôle d'accès défaillant figure en tête du OWASP Top 10, la liste de référence des risques de sécurité les plus critiques pour les applications web, depuis 2021.

SafePal a déclaré que l'incident n'a pas exposé de fonds en cryptomonnaies, de phrases de récupération, de clés privées, de mots de passe de portefeuille, d'informations de compte bancaire ou de carte de paiement, ni de numéros d'identification délivrés par les autorités publiques.

L'entreprise a toutefois averti que les informations exposées pourraient être utilisées dans des tentatives ciblées d'hameçonnage et d'usurpation d'identité, notamment parce que des adresses de clients et des détails d'achat étaient concernés. L'hameçonnage figure parmi les vecteurs d'attaque les plus courants dans le secteur des cryptomonnaies, et les messages citant de véritables détails de commande sont généralement plus difficiles à distinguer des communications légitimes des fournisseurs.

SafePal a indiqué avoir corrigé la vulnérabilité et mis en place des mesures de sécurité supplémentaires. L'entreprise a également signalé avoir identifié et supprimé plus de 30 sites web frauduleux et liens d'hameçonnage associés à l'incident.

Dans le cadre des mesures adoptées à la suite de la violation, SafePal prévoit de conserver les informations personnelles de ses clients dans son système de traitement des commandes pendant seulement 90 jours, une mesure de minimisation des données qui limite la durée de stockage des enregistrements personnels.

Fondé en 2018, SafePal est un fournisseur de portefeuilles de cryptomonnaies connu pour ses portefeuilles matériels et son application mobile, qui prennent en charge un large éventail d'actifs numériques sur plusieurs blockchains. En 2018, il est devenu le premier projet de portefeuille matériel à recevoir un investissement de Binance, par l'intermédiaire du bras de capital-risque de la plateforme d'échange, Binance Labs.

Ce rapport s'appuie sur la couverture de BitcoinKE.