SafePal confirme une violation de données de commandes touchant 40 000 clients ; les identifiants des portefeuilles et les fonds restent intacts
Points clés
- •Une faille d'autorisation dans le plugin de suivi des commandes de SafePal a permis un accès non autorisé aux informations de commande d'environ 39 798 clients ayant passé commande entre le 2 mars 2025 et le 11 avril 2026.
- •Les données exposées se limitaient aux noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d'achat, tandis que les phrases seed, les clés privées, les mots de passe de portefeuille, les numéros de cartes de paiement, les coordonnées bancaires et les numéros de pièces d'identité officielles sont restés sécurisés.
- •SafePal a déclaré qu'aucun élément n'indique que l'incident ait compromis l'accès à ses portefeuilles ou aux fonds des clients.
- •Les personnes concernées ont été informées individuellement par e-mail le 16 août, et l'entreprise a publié une page de vérification dédiée ainsi qu'un canal d'assistance pour les clients concernés.
- •SafePal a corrigé la faille, engagé un cabinet de sécurité tiers indépendant pour valider le correctif et examiner son infrastructure de traitement des commandes, réduit la conservation des données personnelles à 90 jours et supprimé plus de 30 sites web frauduleux et liens de phishing.

SafePal, un fournisseur de solutions de portefeuilles cryptographiques matériels et logiciels ayant bénéficié en 2018 du soutien de Binance Labs, le bras d'investissement de Binance, a confirmé un incident de sécurité issu d'une faille d'autorisation dans un plugin de suivi des commandes. La vulnérabilité, située dans un plugin associé aux informations de commande des clients, a permis, dans certaines conditions, un accès externe non autorisé aux enregistrements de commandes. Environ 39 798 personnes ayant passé commande entre le 2 mars 2025 et le 11 avril 2026 ont été touchées. Les défaillances d'autorisation de ce type, connues collectivement sous le nom de « broken access control » (contrôle d'accès défaillant), figurent en tête du OWASP Top 10, le classement des risques de sécurité des applications web le plus cité du secteur, depuis son édition 2021.
Selon la divulgation de l'entreprise, les données exposées se composent de noms, d'adresses e-mail, d'adresses de livraison, de numéros de téléphone et de détails d'achat. SafePal a souligné que des catégories d'informations plus sensibles n'étaient pas concernées par la violation : les phrases seed, les clés privées, les mots de passe de portefeuille, les numéros de cartes de paiement, les coordonnées bancaires et les numéros de pièces d'identité délivrées par les pouvoirs publics sont restés sécurisés. L'entreprise a en outre déclaré qu'aucun élément n'indique que l'incident ait compromis l'accès aux portefeuilles SafePal ou aux fonds des clients.
Toutes les personnes concernées ont été informées individuellement par e-mail le 16 août depuis l'adresse security@safepal.com, avec un objet indiquant que leurs informations de commande avaient été affectées. SafePal a également publié une page de vérification dédiée où les clients peuvent confirmer leur statut à l'aide d'un numéro d'identification de commande et du pays de livraison. Les pages de vérification autonomes de ce type constituent une mesure antiphishing standard dans la réponse aux violations de données, car les e-mails de notification eux-mêmes sont fréquemment imités par des escrocs.
Dear community, While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers. The issue has been fixed with additional security measures…
— SafePal – Crypto Wallet (@SafePal), August 16, 2026
Réponse de l'entreprise et précautions recommandées
À la suite de la découverte, SafePal a corrigé la faille d'autorisation et a mis en place des mesures de sécurité supplémentaires. Un cabinet de sécurité tiers indépendant a été engagé pour valider le correctif et procéder à un examen complet de l'ensemble de l'infrastructure de traitement des commandes. L'entreprise a également contacté les partenaires logistiques et de distribution concernés afin de confirmer que le problème ne s'était pas propagé davantage au sein de leurs systèmes.
Par ailleurs, la durée de conservation des informations personnelles dans l'environnement affecté a été réduite à 90 jours, sous réserve des exigences légales applicables, et un canal d'assistance dédié a été mis en place afin que les clients concernés bénéficient d'une aide directe et suivie. SafePal a indiqué que l'avancement de ces mesures en cours sera communiqué via les canaux officiels de l'entreprise. La limite de 90 jours est conforme au principe de limitation de la conservation figurant dans les cadres de protection des données tels que le règlement général sur la protection des données (RGPD) de l'Union européenne, qui exige que les données personnelles ne soient conservées pas plus longtemps que nécessaire pour leur finalité. Pour les lecteurs qui suivent l'incident, les points en suspens à surveiller sont les conclusions de l'examen indépendant et d'éventuelles nouvelles mesures de retrait de contenus de phishing, deux éléments dont la communication passera, selon l'entreprise, par ses canaux officiels.
L'entreprise a également identifié et supprimé plus de 30 sites web frauduleux et liens de phishing liés à des activités d'escroquerie, avec une surveillance continue des nouvelles menaces.
SafePal a averti que les détails de commande exposés pourraient être exploités dans des campagnes d'ingénierie sociale ciblées, notamment de fausses offres de remboursement, de fausses demandes de mise à jour du micrologiciel et des usurpations d'identité du service client par appels téléphoniques, e-mails, SMS, courrier postal ou livraisons inattendues de matériel faisant référence à un achat SafePal.
Les clients sont invités à faire preuve de prudence face aux communications non sollicitées, à s'abstenir de cliquer sur des liens ou de scanner des codes QR dans des messages inattendus, et à saisir manuellement l'adresse du site officiel (safepal.com) plutôt que de suivre des redirections. SafePal a réitéré qu'elle ne demande jamais de phrases seed, de clés privées ni de mots de passe, par aucun canal de communication et en aucune circonstance.
Les utilisateurs qui auraient divulgué des identifiants de portefeuille en réponse à une sollicitation suspecte doivent considérer le portefeuille concerné comme compromis, créer un nouveau portefeuille à l'aide d'un appareil ou d'une application SafePal officielle, transférer immédiatement leurs actifs et contacter l'entreprise via son canal d'assistance officiel.
Source : Metaverse Post