NotizieCryptoSafePal rivela una violazione dei dati che ha esposto i dati degli ordini di quasi 40.000 clienti

SafePal rivela una violazione dei dati che ha esposto i dati degli ordini di quasi 40.000 clienti

Autore: BitcoinKE·

Punti chiave

  • SafePal ha dichiarato che una vulnerabilità di autorizzazione nel proprio sistema di tracciamento degli ordini ha esposto le informazioni sugli ordini di circa 39.798 clienti.
  • I dati esposti includevano nomi, indirizzi, recapiti e informazioni di acquisto.
  • SafePal ha affermato che la violazione non ha rivelato fondi in criptovalute, frasi seed, chiavi private, password del portafoglio, dati di conti bancari o carte di pagamento, né numeri di identificazione rilasciati da enti governativi.
  • La società ha avvertito che le informazioni sottratte potrebbero essere utilizzate per attacchi mirati di phishing e di rappresentazione fraudolenta.
  • SafePal ha dichiarato di aver corretto la vulnerabilità, aver aggiunto misure di sicurezza, aver rimosso oltre 30 siti web fraudolenti e collegamenti di phishing e di conservare i dati degli ordini per soli 90 giorni.
SafePal rivela una violazione dei dati che ha esposto i dati degli ordini di quasi 40.000 clienti

SafePal, fornitore di portafogli per criptovalute, ha comunicato una violazione dei dati che ha esposto le informazioni sugli ordini di circa 39.798 clienti, tra cui nomi, indirizzi, recapiti e dati di acquisto.

Secondo la società, la violazione è stata causata da una vulnerabilità di autorizzazione nel sistema di tracciamento degli ordini di SafePal che ha permesso agli utenti di accedere alle informazioni sugli ordini di altri clienti tra il 2 marzo 2025 e l'11 aprile 2026, un intervallo di circa 13 mesi. Vulnerabilità di questo tipo, spesso definite broken access control (controllo degli accessi non funzionante), possono consentire a un utente autenticato di visualizzare record che dovrebbero essere riservati ad altri account; il controllo degli accessi non funzionante occupa il primo posto nella OWASP Top 10, l'elenco di riferimento del settore dei rischi più critici per la sicurezza delle applicazioni web, dal 2021.

SafePal ha dichiarato che l'incidente non ha esposto fondi in criptovalute, frasi seed, chiavi private, password del portafoglio, informazioni su conti bancari o carte di pagamento, né numeri di identificazione rilasciati da enti governativi.

La società ha tuttavia avvertito che le informazioni esposte potrebbero essere utilizzate in tentativi mirati di phishing e di rappresentazione fraudolenta, in particolare perché erano coinvolti gli indirizzi dei clienti e i dettagli di acquisto. Il phishing è tra i vettori di attacco più comuni nel settore delle criptovalute e i messaggi che citano dettagli reali degli ordini sono in genere più difficili da distinguere dalle comunicazioni legittime dei fornitori.

SafePal ha dichiarato di aver corretto la vulnerabilità e di aver introdotto ulteriori misure di sicurezza. La società ha inoltre riferito di aver identificato e rimosso oltre 30 siti web fraudolenti e collegamenti di phishing associati all'incidente.

Nell'ambito delle misure introdotte in seguito alla violazione, SafePal prevede di conservare le informazioni personali dei clienti nel proprio sistema di elaborazione degli ordini per soli 90 giorni, una misura di minimizzazione dei dati che limita il periodo di conservazione dei record personali.

SafePal, fondata nel 2018, è un fornitore di portafogli per criptovalute noto per i suoi portafogli hardware e per l'applicazione mobile, che supportano un'ampia gamma di asset digitali su diverse blockchain. Nel 2018 è diventato il primo progetto di portafoglio hardware a ricevere un investimento da Binance, tramite il braccio di venture capital dell'exchange, Binance Labs.

Questo report si basa sulla copertura di BitcoinKE.