Fuite de données de suivi de commandes SafePal
Le fabricant de portefeuilles crypto SafePal a révélé qu'une faille d'autorisation dans un plugin de suivi de commandes permettait à un client de consulter les commandes d'autres clients, exposant noms, coordonnées et informations d'achat d'environ 39 798 clients, sans toucher aux clés ni aux fonds des portefeuilles.
- Victime
- SafePal
- données
- 39.8K
- utilisateurs
- 39.8K
Le 16 août 2026, le fabricant de portefeuilles matériels et logiciels SafePal a révélé une fuite de données ayant exposé les informations de commande d'environ 39 798 clients. La fuite ne résultait pas d'une compromission de portefeuille mais d'une faille d'autorisation dans un plugin de suivi de commandes lié à la gestion des commandes e-commerce de l'entreprise.
Ce qui s'est passé
Dans certaines conditions, la faille de la fonction de suivi de commandes permettait à un client de consulter les informations de commande d'un autre client — une défaillance de contrôle d'accès plutôt qu'une intrusion externe. Les données exposées concernaient des commandes passées entre le 2 mars 2025 et le 11 avril 2026 et comprenaient les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d'achat.
SafePal a été explicite sur ce qui n'a pas été touché : les phrases de récupération, clés privées, mots de passe de portefeuille, informations de compte bancaire, numéros de carte de paiement et numéros de pièces d'identité n'étaient pas concernés, de sorte que les actifs crypto des clients n'étaient pas directement menacés par la fuite.
En réponse, l'entreprise a corrigé la vulnérabilité, engagé un cabinet de sécurité tiers pour un audit, réduit sa durée de conservation des données à 90 jours et fait fermer plus de 30 sites de hameçonnage liés à la fuite. Tous les clients concernés ayant passé commande durant la période vulnérable ont été notifiés individuellement par e-mail depuis security@safepal.com.
Impact
- Les données de commande et de contact d'environ 39 798 clients ont été exposées ; le jeu de données volé aurait également été mis en vente.
- Aucune clé de portefeuille, identifiant ou donnée de paiement compromise ; les fonds des clients n'étaient pas directement menacés.
- Risque accru de hameçonnage, les attaquants pouvant associer l'identité et les coordonnées d'un client à la preuve qu'il possède du matériel SafePal.
Pourquoi c'est important
Pour un fournisseur de portefeuilles crypto, le danger d'une telle fuite tient moins aux données elles-mêmes qu'à ce qu'elles révèlent sur les personnes. Une liste vérifiée de personnes ayant acheté des portefeuilles matériels — avec noms, adresses et numéros de téléphone — constitue une liste de ciblage de grande valeur pour des campagnes d'ingénierie sociale et de hameçonnage visant à vider les portefeuilles, ce qui explique pourquoi SafePal a agi rapidement pour faire fermer les sites d'usurpation. L'incident rappelle que les systèmes périphériques tels que le suivi de commandes et les plugins e-commerce peuvent divulguer des relations clients sensibles même lorsque la cryptographie du produit principal est solide, et qu'une revue étendue des contrôles d'accès et une conservation courte des données sont des défenses essentielles.
Chronologie
Période des commandes clients dont les données se sont ensuite révélées exposées via le plugin de suivi de commandes vulnérable.
SafePal divulgue publiquement la fuite touchant environ 39 798 clients, indique avoir corrigé la faille et notifie les clients concernés par e-mail.
Sources
- coindesk.comhttps://www.coindesk.com/tech/2026/08/16/crypto-wallet-safepal-reveals-a-data-breach-exposing-nearly-40-000-customers-order-info
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/08/17/safepal-data-breach-customer-order-information/
- rescana.comhttps://www.rescana.com/post/safepal-order-tracking-plugin-data-breach-exposes-39-798-customers-to-phishing-risk