SafePal onthult autorisatiefout in ordertracking die gegevens van 39.798 klanten blootlegde
Belangrijkste punten
- •Een autorisatiefout in de ordertracking-plug-in van SafePal legde persoonlijke en aankoopgegevens bloot van ongeveer 39.798 klanten die tussen 2 maart 2025 en 11 april 2026 bestellingen plaatsten.
- •Seed phrases, privésleutels, wachtwoorden van wallets, bank- en kaartgegevens en overheidsidentificatienummers zijn niet gelekt, en SafePal vond geen bewijs dat het incident toegang gaf tot wallets of tegoeden.
- •SafePal herstelde de fout, verkorte de bewaartermijn van gegevens tot 90 dagen, schakelde een onafhankelijk beveiligingsbedrijf in voor onderzoek en lichtte getroffen klanten op 16 augustus persoonlijk in.
- •SafePal heeft meer dan 30 frauduleuze websites en phishinglinks die met het incident zijn verbonden verwijderd, met de waarschuwing dat gelekte ordergegevens overtuigender imitatie- en phishingpogingen mogelijk maken.
- •De bekendmaking volgt op een ShipMonk-lek dat 13.689 Trezor-klanten trof en op met Coldcard verbonden diefstallen tot 2.055 BTC, wat aangeeft dat gebruikers van hardware wallets risico's lopen op meerdere fronten: systemen van leveranciers, fulfilmentpartners en firmware.

SafePal, een door Binance gesteunde producent van hardware wallets waarvan de apparaten zijn ontworpen om privésleutels van cryptocurrency offline te houden, heeft bekendgemaakt dat een autorisatiefout in een plug-in voor ordertracking ongeautoriseerde toegang mogelijk maakte tot de persoonlijke en aankoopgegevens van ongeveer 39.798 klanten. De getroffen gegevens betreffen klanten die tussen 2 maart 2025 en 11 april 2026 bestellingen plaatsten, aldus de beveiligingsupdate van het bedrijf.
De gelekte informatie omvatte namen, e-mailadressen, bezorgadressen, telefoonnummers en aankoopdetails. Seed phrases, privésleutels, wachtwoorden van wallets, bankrekeninggegevens, betaalkaartnummers en door de overheid uitgegeven identificatienummers zijn niet gelekt, en SafePal meldde geen bewijs te hebben gevonden dat het incident toegang gaf tot klantenportefeuilles of tegoeden.
SafePal herstelt autorisatiefout
Het beveiligingslek trof een functie voor ordertracking die was gekoppeld aan aankoopgegevens van klanten. Onder bepaalde omstandigheden maakte de autorisatiefout het een ongeautoriseerde partij mogelijk om het orderrecord van een andere klant in te zien.
SafePal heeft de fout hersteld na deze te hebben ontdekt en heeft aanvullende beveiligingsmaatregelen ingevoerd. Het bedrijf heeft daarnaast de bewaartermijn voor persoonlijke gegevens in de getroffen omgeving voor orderverwerking teruggebracht naar 90 dagen en schakelt een onafhankelijk beveiligingsbedrijf in om de oplossing te valideren en het bredere systeem te onderzoeken.
Getroffen klanten ontvingen op 16 augustus een persoonlijke melding van SafePal. Het bedrijf heeft ook contact opgenomen met zijn logistieke en fulfilmentpartners om te bezien of de gegevenslek zich uitstrekte tot hun systemen, waardoor de uitkomsten van het onafhankelijke onderzoek en mogelijke gevolgen aan de kant van de partners de belangrijkste openstaande punten van de bekendmaking blijven.
Kopers van hardware wallets lopen phishingrisico
Omdat hardware wallets sleutels offline bewaren, biedt een lekkage van ordergegevens zoals deze op zichzelf geen route naar klanttegoeden; het praktische risico draait om social engineering die gebruikers moet overhalen om zelf seed phrases te onthullen of kwaadaardige software te installeren. De gelekte informatie geeft aanvallers voldoende klantspecifieke gegevens om overtuigender imitatiepogingen op te zetten. SafePal waarschuwde getroffen gebruikers voor frauduleuze telefoontjes, e-mails, tekstberichten, fysieke brieven, terugbetalingsaanbiedingen, valse firmware-updates, kwaadaardige websites en onverwachte hardwareleveringen die verwijzen naar echte aankoopgegevens.
De bekendmaking volgt op een datalek bij ShipMonk eerder deze maand, waarbij persoonlijke gegevens van 13.689 Trezor-klanten zijn blootgesteld. Dat lek legde namen en contactgegevens bloot die waren gekoppeld aan leveringen van hardware wallets, terwijl Trezor-apparaten, privésleutels en back-ups van wallets onaangeroerd bleven.
De beveiliging van hardware wallets kreeg deze zomer ook te maken met een afzonderlijke technische dreiging. Diefstallen van bitcoin in verband met Coldcard kunnen zijn opgelopen tot 2.055 BTC, met een waarde van circa 132 miljoen dollar, nadat aanvallers seeds misbruikten die waren gegenereerd door kwetsbare firmwareversies. Galaxy Research identificeerde minstens 15 afzonderlijke aanvallers die de zwakke plek exploiteerden.
Samen wijzen de recente incidenten op risico's op meerdere fronten voor gebruikers van hardware wallets — bestelsystemen van leveranciers, fulfilmentpartners en apparaatfirmware — in plaats van één enkel punt van falen.
Meer dan 30 phishingsites offline gehaald
SafePal heeft meer dan 30 frauduleuze websites en phishinglinks geïdentificeerd en verwijderd die verband hielden met oplichtingsactiviteiten rondom het datalek. De monitoring naar aanvullende kwaadaardige domeinen loopt door terwijl het onafhankelijke beveiligingsonderzoek voortduurt.
Klanten wier ordergegevens zijn gelekt, hoeven niet uitsluitend vanwege het datalek hun tegoeden over te zetten. Wie al een seed phrase of privésleutel heeft ingevoerd op een verdachte website, in een bericht of in een andere communicatie, moet die wallet juist als gecompromitteerd beschouwen en de resterende activa overzetten naar een nieuw gegenereerde wallet.
SafePal verwijst getroffen klanten door naar haar specifieke ondersteuningskanaal en heeft gebruikers opgedragen om elke onverwachte communicatie of hardwarelevering die verwijst naar hun aankoopgeschiedenis als verdacht te behandelen.