SafePal: fout in ordertracking-plug-in stelde gegevens van 39.798 klanten bloot
Belangrijkste punten
- •SafePal zei dat aanvallers via een kwetsbaarheid in een plug-in voor ordertracking toegang kregen tot persoonsgegevens van ongeveer 39.798 klanten.
- •De gelekte gegevens omvatten namen, e-mailadressen, bezorgadressen, telefoonnummers en bestelgegevens.
- •SafePal zei dat portemonneegegevens, seed-zinnen, privésleutels, bankgegevens, creditcardnummers en identiteitsbewijzen niet waren aangetast.
- •Het bedrijf zei het probleem te hebben opgelost, getroffen klanten per e-mail te hebben benaderd en een pagina te hebben aangemaakt waar gebruikers hun blootstelling kunnen controleren.
- •Het datalek komt in een periode van groeiende bezorgdheid dat gelekte klantgegevens criminelen kunnen helpen cryptobezitters fysiek te treffen.

SafePal heeft bekendgemaakt dat een kwetsbaarheid in een plug-in voor ordertracking aanvallers toegang gaf tot persoonsgegevens van ongeveer 39.798 klanten, waaronder namen, e-mailadressen, bezorgadressen, telefoonnummers en bestelgegevens.
De combinatie van woonadressen en bewijs van cryptobezit vergroot het risico op fysiek targeten nu zogenaamde wrench-aanvallen toenemen. Chainalysis documenteerde in de eerste helft van 2026 46 geweldsincidenten waarbij meer dan 30 miljoen dollar werd gestolen; het jaar ligt daarmee op koers voor een record.
SafePal sluit zich aan bij een groeiende lijst van portemonneebedrijven die door datalekken zijn getroffen. Het recente ShipMonk-datalek bij Trezor stelde gegevens bloot van ongeveer 13.700 klanten, terwijl het lek van Ledger in 2020, dat zo'n 272.000 klanten trof, leidde tot chantagepogingen.
SafePal, maker van Bitcoin- en cryptoportemonnees, zei zaterdag dat een fout in een plug-in voor ordertracking aanvallers ongeautoriseerde toegang gaf tot de persoonsgegevens van ongeveer 39.798 klanten — het nieuwste datalek dat gebruikers van een aanbieder van hardware wallets blootstelt aan het risico fysiek te worden getarget.
In een verklaring op X zei SafePal dat de gelekte gegevens betrekking hebben op klanten die tussen 2 maart 2025 en 11 april 2026 een bestelling plaatsten — een periode van ruim 13 maanden — en bestaan uit namen, e-mailadressen, bezorgadressen, telefoonnummers en bestelgegevens.
Het bedrijf zei dat de portemonneegegevens niet zijn aangetast en benadrukte dat seed-zinnen, privésleutels, portemonneewachtwoorden, bankgegevens, creditcardnummers en identiteitsbewijzen niet betrokken waren. Omdat de portemonnees van SafePal non-custodial zijn, houden de gebruikers zelf — en niet het bedrijf — hun privésleutels en fondsen in handen; klantgegevens van deze aard staan doorgaans in systemen voor orderafhandeling en niet in het portemonneeproduct zelf. SafePal, een non-custodial portemonneesuite met steun van Binance en Animoca Brands en naar eigen zeggen 30 miljoen gebruikers dienend, zei het probleem te hebben opgelost, getroffen klanten per e-mail te hebben geïnformeerd en een pagina te hebben aangemaakt waar gebruikers kunnen controleren of zij zijn getroffen.
Beware of phishing attempts! 👇 Disclosure: SafePal is a YZiLabs portfolio company (minority investor). — CZ 🔶 BNB (@cz_binance) August 16, 2026
Hoewel er geen geld rechtstreeks is gestolen, is de combinatie van namen, woonadressen en aanwijzingen voor cryptobezit precies het soort gegevens waarmee criminelen vermogende bezitters kunnen identificeren. Die zorg is toegenomen naarmate zogenaamde wrench-aanvallen vaker voorkomen: daarbij worden slachtoffers bedreigd of mishandeld totdat zij hun crypto overhandigen.
Chainalysis documenteerde in de eerste helft van 2026 46 geweldsincidenten waarbij meer dan 30 miljoen dollar werd gestolen en stelde dat het jaar op weg is het ergste ooit te worden, waarbij woningovervallen steeds vaker de plaats van ontvoeringen innemen.
SafePal sluit zich nu aan bij een bredere groep portemonneebedrijven waarvan klanten via lekken zijn blootgesteld. Enkele dagen eerder maakte Trezor bekend dat een inbraak bij verzendpartner ShipMonk gegevens van ongeveer 13.700 klanten had aangetast. Het duidelijkste voorbeeld blijft Ledger, waar het lek in 2020 van gegevens van zo'n 272.000 klanten leidde tot een golf van phishing en, voor sommigen, chantage waarbij geweld werd aangekondigd.
De timing valt samen met een gespannen periode voor gebruikers die zelf hun crypto bewaren (self-custody), die nog altijd bezig zijn met het Coldcard-exploit, waarbij lang slapende Bitcoin werd gestolen via een kwetsbaarheid in de entropie van de firmware en de verliezen in de sector richting 130 miljoen dollar werden geduwd.
SafePal bood zijn community excuses aan en zei tijdens het lopende onderzoek updates op zijn blog te zullen plaatsen.