NieuwsCryptoSafePal bevestigt datalek in bestelgegevens van 40.000 klanten; walletgegevens en tegoeden blijven onaangetast

SafePal bevestigt datalek in bestelgegevens van 40.000 klanten; walletgegevens en tegoeden blijven onaangetast

Auteur: Metaverse Post·

Belangrijkste punten

  • Een autorisatiefout in de ordertracking-plugin van SafePal maakte onbevoegde toegang mogelijk tot bestelgegevens van ongeveer 39.798 klanten die tussen 2 maart 2025 en 11 april 2026 bestellingen plaatsten.
  • De blootgestelde gegevens waren beperkt tot namen, e-mailadressen, verzendadressen, telefoonnummers en aankoopgegevens; seed phrases, private keys, walletwachtwoorden, betaalkaartnummers, bankrekeninggegevens en door de overheid uitgegeven identificatienummers bleven beveiligd.
  • SafePal stelde dat er geen aanwijzingen zijn dat het incident toegang tot wallets of klantentegoeden heeft gecompromitteerd.
  • Getroffen personen werden op 16 augustus individueel per e-mail geïnformeerd; het bedrijf publiceerde een speciale verificatiepagina en een ondersteuningskanaal voor getroffen klanten.
  • SafePal heeft de fout verholpen, een onafhankelijke externe beveiligingsfirma ingeschakeld om de oplossing te valideren en de orderverwerkingsinfrastructuur te beoordelen, de bewaartermijn van persoonsgegevens teruggebracht tot 90 dagen en meer dan 30 frauduleuze websites en phishinglinks verwijderd.
SafePal bevestigt datalek in bestelgegevens van 40.000 klanten; walletgegevens en tegoeden blijven onaangetast

SafePal, een aanbieder van hardware- en softwareoplossingen voor cryptowallets die in 2018 al vroeg steun ontving van de investeringsarm van Binance, Binance Labs, heeft een beveiligingsincident bevestigd dat voortkwam uit een autorisatiefout in een plugin voor ordertracking. De kwetsbaarheid, die zich bevond in een plugin die was gekoppeld aan informatie over klantbestellingen, maakte onder bepaalde omstandigheden onbevoegde externe toegang tot bestelrecords mogelijk. Ongeveer 39.798 personen die bestellingen plaatsten tussen 2 maart 2025 en 11 april 2026 zijn getroffen. Autorisatiefouten van dit type, gezamenlijk bekend als broken access control, staan sinds de editie van 2021 bovenaan de OWASP Top 10, de meest geciteerde ranglijst in de sector van beveiligingsrisico's voor webapplicaties.

Volgens de openbaarmaking van het bedrijf bestaat de blootgestelde data uit namen, e-mailadressen, verzendadressen, telefoonnummers en aankoopgegevens. SafePal benadrukte dat meer gevoelige categorieën informatie niet bij het datalek betrokken waren: seed phrases, private keys, walletwachtwoorden, betaalkaartnummers, bankrekeninggegevens en door de overheid uitgegeven identificatienummers bleven allemaal beveiligd. Het bedrijf verklaarde verder dat er geen bewijs is dat dit incident de toegang tot SafePal-wallets of klantentegoeden heeft gecompromitteerd.

Alle getroffen personen zijn op 16 augustus individueel per e-mail geïnformeerd vanaf het adres security@safepal.com, met als onderwerpregel dat hun bestelgegevens waren getroffen. SafePal heeft ook een speciale verificatiepagina gepubliceerd waar klanten hun status kunnen controleren met een orderidentificatienummer en het land van verzending. Dergelijke aparte verificatiepagina's zijn een standaardmaatregel tegen phishing bij de afhandeling van datalekken, omdat meldingsmails zelf vaak door oplichters worden nagebootst.

Dear community, While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers. The issue has been fixed with additional security measures…

SafePal – Crypto Wallet (@SafePal), August 16, 2026

Reactie van het bedrijf en aanbevolen voorzorgsmaatregelen

Na de ontdekking heeft SafePal de autorisatiefout verholpen en aanvullende beveiligingsmaatregelen ingevoerd. Er is een onafhankelijke externe beveiligingsfirma ingeschakeld om de oplossing te valideren en een uitgebreide beoordeling uit te voeren van de bredere infrastructuur voor orderverwerking. Het bedrijf heeft ook contact opgenomen met relevante logistieke en fulfilmentpartners om te bevestigen dat het probleem zich niet verder binnen hun systemen heeft verspreid.

Daarnaast is de bewaartermijn voor persoonlijke informatie binnen de getroffen omgeving teruggebracht tot 90 dagen, onder voorbehoud van toepasselijke wettelijke vereisten, en is er een speciaal ondersteuningskanaal opgezet om ervoor te zorgen dat getroffen klanten directe, traceerbare सहायता ontvangen. Vooruitgang op deze lopende maatregelen wordt via de officiële kanalen van het bedrijf bekendgemaakt. SafePal heeft ook meer dan 30 frauduleuze websites en phishinglinks die aan oplichtingsactiviteiten zijn gekoppeld, geïdentificeerd en verwijderd, en blijft nieuwe bedreigingen monitoren. Het bedrijf waarschuwde dat blootgestelde bestelgegevens kunnen worden misbruikt in gerichte social-engineeringcampagnes, waaronder frauduleuze terugbetalingsaanbiedingen, valse verzoeken om firmware-updates en imitatie van klantenondersteuning via telefoongesprekken, e-mails, sms-berichten, fysieke post of onverwachte hardwareleveringen met verwijzing naar een SafePal-aankoop.

Klanten wordt geadviseerd voorzichtig te zijn met ongevraagde communicatie, niet op links te klikken of QR-codes te scannen in onverwachte berichten, en het officiële websiteadres handmatig in te voeren in plaats van doorverwijzingen te volgen. SafePal herhaalde dat het onder geen enkele omstandigheid seed phrases, private keys of wachtwoorden via welk communicatiekanaal dan ook opvraagt. Gebruikers die mogelijk walletgegevens hebben verstrekt als reactie op verdachte benadering, wordt aangeraden de betreffende wallet als gecompromitteerd te beschouwen, een nieuwe wallet aan te maken met een officieel SafePal-apparaat of -applicatie, activa onmiddellijk over te zetten en contact op te nemen met het bedrijf via het officiële ondersteuningskanaal.

The post SafePal Confirms Order Data Breach Impacting 40,000 Customers, Wallet Credentials And Funds Remain Uncompromised appeared first on Metaverse Post .