SafePal, fournisseur de portefeuilles matériels pour cryptomonnaies, a annoncé un incident de fuite de données ayant touché environ 39 798 clients ayant effectué des commandes entre le 2 mars 2025 et le 11 avril 2026. L’entreprise a indiqué que la faille avait été exploitée pour accéder sans autorisation aux informations des commandes, tandis qu’un acteur malveillant affirme actuellement proposer les données volées à la vente sur un forum de cybercriminalité.
Les données concernées comprennent les noms des clients, les adresses e-mail, les adresses de livraison, les numéros de téléphone et les informations d’achat. SafePal a confirmé que l’enquête n’avait trouvé aucune preuve de divulgation de phrases de récupération de portefeuilles, de clés privées, de mots de passe, d’informations de comptes bancaires, de numéros de cartes bancaires, de documents d’identité officiels ou d’autres identifiants.
Une faille dans le suivi des commandes a permis un accès non autorisé
SafePal a découvert le problème lors d’un examen approfondi et d’une reconstruction de son système de traitement des commandes, lancés en juillet. L’entreprise a conclu qu’une faille d’autorisation dans la fonction de suivi des commandes d’une extension permettait d’accéder aux informations de commandes d’autres clients.
L’entreprise avait reçu, au début du mois de mai 2026, un signalement correspondant à l’incident, mais l’avait d’abord considéré comme un cas isolé avant de l’escalader vers une enquête de sécurité officielle et d’ajouter d’autres mesures de protection. En raison de l’interconnexion des composants du système de commerce électronique, des intégrations externes et des partenaires logistiques, SafePal a déclaré ne pas avoir pu écarter immédiatement plusieurs explications possibles.
Au cours de l’enquête, l’entreprise a également découvert une erreur de configuration distincte qui avait empêché le bon fonctionnement du processus de nettoyage des données entre septembre 2025 et avril 2026, entraînant la conservation de données de commandes remontant à mars 2025. Elle a déclaré avoir corrigé la faille et mis en œuvre des mesures de sécurité supplémentaires, et travailler avec une entreprise de sécurité externe afin de vérifier la correction et d’examiner plus largement les systèmes de traitement des commandes.
Qu’est-ce qui change concrètement pour les clients ?
Le 16 août, SafePal a envoyé un e-mail à tous les clients concernés, avec un objet indiquant que les informations de commande avaient été touchées. Elle a également lancé un outil de vérification en ligne permettant au client de saisir le numéro de commande et le pays de livraison afin de vérifier si les données de cette commande faisaient partie des informations volées.
L’entreprise met en garde contre l’utilisation des données dans des messages d’hameçonnage et des appels ciblés concernant des mises à jour de micrologiciel, des retours de produits, des remboursements ou des enquêtes judiciaires. Des clients ont signalé des messages et des appels d’hameçonnage depuis le mois de mai, notamment un message affirmant qu’une vulnérabilité avait été détectée dans un portefeuille SafePal X1 et demandant l’installation d’une mise à jour du micrologiciel. L’entreprise a déclaré avoir supprimé plus de 30 sites et liens frauduleux liés à l’incident.
Faut-il transférer les actifs ou remplacer le portefeuille ?
SafePal affirme que les clients dont les informations de commande ont été divulguées n’ont pas besoin de remplacer leurs appareils ni de transférer leurs cryptomonnaies en raison de cette seule fuite. Elle recommande toutefois, si le client a communiqué sa phrase de récupération ou sa clé privée en réponse à un message d’hameçonnage, de considérer le portefeuille comme compromis et de transférer les actifs vers un nouveau portefeuille à l’aide d’un appareil SafePal fiable ou de l’application officielle.
L’entreprise affirme avoir supprimé les données personnelles des commandes concernées des serveurs de commerce électronique actifs, tout en conservant une copie chiffrée hors ligne susceptible d’être utilisée dans le cadre d’enquêtes des services chargés de l’application de la loi. BleepingComputer n’a pas vérifié indépendamment que l’attaquant possédait les données ni l’authenticité de leur offre de vente, bien que les détails concernant la période des commandes et le nombre de clients mentionnés dans l’annonce correspondent à ceux communiqués par SafePal.