ActualitésCryptoSafePal révèle une faille dans le suivi des commandes ayant exposé les données de 39 798 clients

SafePal révèle une faille dans le suivi des commandes ayant exposé les données de 39 798 clients

Auteur: Crypto Adventure·

Points clés

  • Une faille d'autorisation dans le plug-in de suivi des commandes de SafePal a exposé les informations personnelles et d'achat d'environ 39 798 clients ayant commandé entre le 2 mars 2025 et le 11 avril 2026.
  • Les phrases de récupération, les clés privées, les mots de passe de portefeuille, les coordonnées bancaires et les numéros de pièces d'identité officiels n'ont pas été exposés, et SafePal n'a trouvé aucune preuve que la faille ait donné accès aux portefeuilles ou aux fonds.
  • SafePal a corrigé la faille, réduit la durée de conservation des données à 90 jours, fait appel à une société de sécurité indépendante pour un examen et informé individuellement les clients concernés le 16 août.
  • SafePal a supprimé plus de 30 sites Web frauduleux et liens de phishing liés à l'incident, avertissant que les données de commande divulguées permettent des tentatives d'usurpation d'identité et de phishing plus convaincantes.
  • Cette divulgation fait suite à une faille chez ShipMonk touchant 13 689 clients de Trezor et à des vols liés à Coldcard pouvant atteindre 2 055 BTC, indiquant que les utilisateurs de portefeuilles matériels sont confrontés à des risques concernant les systèmes des fabricants, les partenaires d'exécution et le firmware.
SafePal révèle une faille dans le suivi des commandes ayant exposé les données de 39 798 clients

SafePal, un fabricant de portefeuilles matériels soutenu par Binance dont les appareils sont conçus pour garder les clés privées de cryptomonnaies hors ligne, a révélé qu'une faille d'autorisation dans un plug-in de suivi des commandes a permis un accès non autorisé aux informations personnelles et d'achat d'environ 39 798 clients. Les enregistrements concernés couvrent les clients ayant passé des commandes entre le 2 mars 2025 et le 11 avril 2026, selon la mise à jour de sécurité de l'entreprise.

Les informations exposées comprenaient des noms, des adresses e-mail, des adresses de livraison, des numéros de téléphone et des détails d'achat. Les phrases de récupération, les clés privées, les mots de passe de portefeuille, les informations de compte bancaire, les numéros de carte de paiement et les numéros de pièces d'identité officielles n'ont pas été exposés, et SafePal a déclaré n'avoir trouvé aucune preuve que la faille ait permis d'accéder aux portefeuilles ou aux fonds des clients.

SafePal corrige la faille d'autorisation

La vulnérabilité affectait une fonction de suivi des commandes liée aux informations d'achat des clients. Dans certaines conditions, le défaut d'autorisation permettait à un tiers non autorisé d'accéder au dossier de commande d'un autre client.

SafePal a corrigé la faille après l'avoir découverte et a mis en place des contrôles de sécurité supplémentaires. L'entreprise a également réduit à 90 jours la durée de conservation des informations personnelles dans l'environnement de traitement des commandes concerné et fait appel à une société de sécurité indépendante pour valider le correctif et examiner le système dans son ensemble.

Les clients concernés ont reçu des notifications individuelles de SafePal le 16 août. L'entreprise a également contacté ses partenaires logistiques et d'exécution des commandes afin de déterminer si l'exposition s'était étendue à leurs systèmes, les conclusions de l'examen indépendant et un éventuel impact côté partenaires demeurant les principaux points en suspens de cette divulgation.

Les acheteurs de portefeuilles matériels confrontés à un risque de phishing

Les portefeuilles matériels conservant les clés hors ligne, une fuite de données de commande comme celle-ci ne constitue pas en soi un moyen d'accéder aux fonds des clients ; le risque pratique réside dans l'ingénierie sociale visant à persuader les utilisateurs de révéler eux-mêmes leurs phrases de récupération ou d'installer des logiciels malveillants. Les informations divulguées fournissent aux attaquants suffisamment de données propres à chaque client pour concevoir des tentatives d'usurpation d'identité plus convaincantes. SafePal a averti les utilisateurs concernés des appels frauduleux, des e-mails, des SMS, des courriers postaux, des offres de remboursement, des fausses mises à jour du firmware, des sites Web malveillants et des livraisons de matériel inattendues faisant référence à de véritables informations d'achat.

Cette divulgation fait suite à une faille chez ShipMonk plus tôt ce mois-ci, qui a exposé les données personnelles de 13 689 clients de Trezor. Cette faille a exposé des noms et des informations de contact liés aux livraisons de portefeuilles matériels, sans affecter les appareils Trezor, les clés privées ni les sauvegardes de portefeuille.

La sécurité des portefeuilles matériels a également été confrontée à une menace technique distincte cet été. Les vols de Bitcoin liés à Coldcard pourraient avoir atteint 2 055 BTC, d'une valeur d'environ 132 millions de dollars, après que des attaquants ont ciblé des phrases de récupération générées par des versions vulnérables du firmware. Galaxy Research a identifié au moins 15 attaquants distincts exploitant cette faiblesse.

Pris ensemble, ces récents incidents mettent en évidence des risques sur plusieurs fronts pour les utilisateurs de portefeuilles matériels — systèmes de commande des fabricants, partenaires d'exécution et firmware des appareils — plutôt qu'un unique point de défaillance.

Plus de 30 sites de phishing démantelés

SafePal a identifié et supprimé plus de 30 sites Web frauduleux et liens de phishing associés aux activités d'escroquerie entourant cette exposition. La surveillance de domaines malveillants supplémentaires se poursuit pendant que l'examen de sécurité indépendant progresse.

Les clients dont les informations de commande ont été exposées n'ont pas besoin de transférer leurs fonds uniquement en raison de cette faille. Toute personne ayant déjà saisi une phrase de récupération ou une clé privée sur un site Web suspect, dans un message ou toute autre communication doit au contraire considérer ce portefeuille comme compromis et transférer les actifs restants vers un portefeuille nouvellement généré.

SafePal oriente les clients concernés vers son canal d'assistance dédié et a demandé aux utilisateurs de considérer comme suspecte toute communication ou livraison de matériel inattendue faisant référence à leur historique d'achat.