Skip to content

Fuite de données de suivi de commandes SafePal

Le fabricant de portefeuilles crypto SafePal a révélé qu'une faille d'autorisation dans un plugin de suivi de commandes permettait à un client de consulter les commandes d'autres clients, exposant noms, coordonnées et informations d'achat d'environ 39 798 clients, sans toucher aux clés ni aux fonds des portefeuilles.

Victime
SafePal
données
39.8K
utilisateurs
39.8K

Le 16 août 2026, le fabricant de portefeuilles matériels et logiciels SafePal a révélé une fuite de données ayant exposé les informations de commande d'environ 39 798 clients. La fuite ne résultait pas d'une compromission de portefeuille mais d'une faille d'autorisation dans un plugin de suivi de commandes lié à la gestion des commandes e-commerce de l'entreprise.

Ce qui s'est passé

Dans certaines conditions, la faille de la fonction de suivi de commandes permettait à un client de consulter les informations de commande d'un autre client — une défaillance de contrôle d'accès plutôt qu'une intrusion externe. Les données exposées concernaient des commandes passées entre le 2 mars 2025 et le 11 avril 2026 et comprenaient les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d'achat.

SafePal a été explicite sur ce qui n'a pas été touché : les phrases de récupération, clés privées, mots de passe de portefeuille, informations de compte bancaire, numéros de carte de paiement et numéros de pièces d'identité n'étaient pas concernés, de sorte que les actifs crypto des clients n'étaient pas directement menacés par la fuite.

En réponse, l'entreprise a corrigé la vulnérabilité, engagé un cabinet de sécurité tiers pour un audit, réduit sa durée de conservation des données à 90 jours et fait fermer plus de 30 sites de hameçonnage liés à la fuite. Tous les clients concernés ayant passé commande durant la période vulnérable ont été notifiés individuellement par e-mail depuis security@safepal.com.

Impact

  • Les données de commande et de contact d'environ 39 798 clients ont été exposées ; le jeu de données volé aurait également été mis en vente.
  • Aucune clé de portefeuille, identifiant ou donnée de paiement compromise ; les fonds des clients n'étaient pas directement menacés.
  • Risque accru de hameçonnage, les attaquants pouvant associer l'identité et les coordonnées d'un client à la preuve qu'il possède du matériel SafePal.

Pourquoi c'est important

Pour un fournisseur de portefeuilles crypto, le danger d'une telle fuite tient moins aux données elles-mêmes qu'à ce qu'elles révèlent sur les personnes. Une liste vérifiée de personnes ayant acheté des portefeuilles matériels — avec noms, adresses et numéros de téléphone — constitue une liste de ciblage de grande valeur pour des campagnes d'ingénierie sociale et de hameçonnage visant à vider les portefeuilles, ce qui explique pourquoi SafePal a agi rapidement pour faire fermer les sites d'usurpation. L'incident rappelle que les systèmes périphériques tels que le suivi de commandes et les plugins e-commerce peuvent divulguer des relations clients sensibles même lorsque la cryptographie du produit principal est solide, et qu'une revue étendue des contrôles d'accès et une conservation courte des données sont des défenses essentielles.

Chronologie

  1. Période des commandes clients dont les données se sont ensuite révélées exposées via le plugin de suivi de commandes vulnérable.

  2. SafePal divulgue publiquement la fuite touchant environ 39 798 clients, indique avoir corrigé la faille et notifie les clients concernés par e-mail.

Sources

  1. coindesk.comhttps://www.coindesk.com/tech/2026/08/16/crypto-wallet-safepal-reveals-a-data-breach-exposing-nearly-40-000-customers-order-info
  2. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/17/safepal-data-breach-customer-order-information/
  3. rescana.comhttps://www.rescana.com/post/safepal-order-tracking-plugin-data-breach-exposes-39-798-customers-to-phishing-risk

Incidents liés

Exploitation de vulnérabilitéContenu

Violation via Metabase chez Mathspace (1,08 million d'élèves, d'enseignants et de parents)

La plateforme d'apprentissage des mathématiques en ligne Mathspace a révélé que des attaquants avaient exploité une vulnérabilité de son outil de reporting Metabase auto-hébergé pour télécharger les coordonnées de 1 079 819 élèves, membres du personnel, parents et tuteurs en Australie et en Nouvelle-Zélande.

Victim
Mathspace
Records
1.1M
Exploitation de vulnérabilitéEn cours

Exploitation massive de la faille SNMP de Zimbra (CVE-2026-73570) : des centaines de serveurs de messagerie compromis

Des attaquants ont exploité CVE-2026-73570, une injection de commandes sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, compromettant au moins 274 serveurs de messagerie exposés sur Internet quelques jours après la confirmation de l'exploitation par CERT Polska.

Victim
Zimbra Collaboration Suite
Exploitation de vulnérabilitéEn cours

Faille du serveur Syslog de VMware vCenter exploitée à grande échelle puis par des rançongiciels (CVE-2026-59310)

Des attaquants ont commencé à exploiter CVE-2026-59310, une faille critique d'exécution de code à distance sans authentification dans le serveur Syslog de VMware vCenter, quelques jours après le correctif de Broadcom, compromettant plus de 360 systèmes dans 47 pays ; la CISA a ensuite signalé son utilisation dans des campagnes de rançongiciel.

Victim
VMware vCenter Server (Broadcom)