Près de 40 000 clients du fabricant de portefeuilles crypto SafePal doivent désormais surveiller leur boîte de réception d’un peu plus près. L’entreprise a révélé le 16 août qu’une faille dans son système de suivi des commandes avait exposé des informations personnelles liées à environ 39 798 comptes clients, ce qui en fait l’une des divulgations de violation de données SafePal les plus importantes à frapper l’industrie des portefeuilles matériels cette année. La bonne nouvelle, selon SafePal, est que la violation n’a jamais touché les identifiants qui protègent réellement les fonds en crypto.
Summary
Points clés à retenir
- Une faille d’autorisation dans le plugin de suivi des commandes de SafePal a exposé des données personnelles liées à environ 39 798 clients ayant passé des commandes entre le 2 mars 2025 et le 11 avril 2026.
- Les informations exposées comprennent les noms, adresses e-mail, numéros de téléphone, adresses de livraison et détails d’achat — mais pas les phrases de récupération, clés privées, mots de passe de portefeuille, numéros de carte de paiement, coordonnées bancaires ou pièces d’identité officielles.
- SafePal indique qu’il n’existe aucune preuve que les portefeuilles ou les fonds des clients aient été directement compromis par la violation elle-même.
- L’entreprise a fait fermer plus de 30 sites de phishing liés à l’incident et a réduit la durée de conservation des données personnelles à 90 jours.
- SafePal engage un cabinet de sécurité indépendant tiers pour auditer sa correction, à la suite d’expositions de données récentes similaires chez Trezor et Ledger.
Ce qui a déclenché la violation de données SafePal
La cause profonde était un défaut d’autorisation dans un plugin que SafePal utilisait pour suivre les commandes des clients. Dans certaines conditions, cette faille permettait à un client de voir les informations de commande d’un autre client simplement en manipulant un numéro de commande — similaire à une page de suivi de livraison qui permettrait par erreur à un inconnu d’afficher le reçu de quelqu’un d’autre.
SafePal n’a pas précisé exactement quand le code vulnérable a été introduit ni combien de parties externes ont pu accéder aux enregistrements exposés avant que la faille ne soit découverte et corrigée.
Portée et type de données exposées
Les enregistrements exposés couvrent les commandes passées entre le 2 mars 2025 et le 11 avril 2026, selon le rapport d’incident de SafePal et les informations de The Block et CoinDesk. Les données comprenaient les noms des clients, adresses e-mail, numéros de téléphone, adresses de livraison et détails d’achat — suffisamment de détails personnels pour rendre de futures tentatives d’arnaque très convaincantes.
La sécurité des portefeuilles est restée intacte
SafePal a été explicite sur ce que la violation n’a pas touché. L’entreprise a indiqué que parmi les données compromises, les phrases de récupération, les clés privées, les mots de passe de portefeuille, les numéros de carte de paiement, les informations de compte bancaire et les numéros d’identification délivrés par le gouvernement n’ont jamais été exposés. SafePal a ajouté qu’elle n’a trouvé aucune preuve que la violation elle-même ait compromis l’accès aux portefeuilles SafePal ou aux fonds des clients, une distinction importante compte tenu de la manière dont l’incident est susceptible d’être perçu.
Le risque de phishing s’intensifie pour les clients de SafePal
Le véritable danger pour les utilisateurs concernés n’est pas la crypto volée — c’est l’usurpation d’identité convaincante. Parce que les attaquants peuvent associer de vrais noms, adresses et historiques de commandes, les tentatives de phishing construites à partir de ces données peuvent paraître bien plus crédibles qu’un e-mail d’arnaque générique. SafePal a averti les utilisateurs que des fraudeurs pourraient se faire passer pour ses employés en prétendant proposer des mises à jour de firmware, des remboursements ou des remplacements d’appareils de portefeuilles matériels, spécifiquement pour inciter les victimes à divulguer leurs identifiants de portefeuille.
Cet avertissement n’était pas hypothétique. Des plaintes publiques faisant référence à des données personnelles exactes sont apparues sur Reddit et Trustpilot dès les 3 et 4 juillet — des semaines avant la divulgation publique de SafePal — décrivant des appels frauduleux de personnes qui connaissaient déjà le nom, l’adresse, le numéro de téléphone, l’e-mail et les détails de commandes passées du client, et qui dirigeaient les victimes vers un site frauduleux se faisant passer pour le support SafePal. SafePal a indiqué avoir enquêté sur un premier signalement début mai mais l’avoir initialement traité comme un cas isolé, ne lançant un examen complet et une reconstruction de sa chaîne de traitement des commandes qu’en juillet, lorsque la faille d’autorisation a été confirmée comme la cause principale.
Démantèlement des sites de phishing et alertes aux clients
SafePal affirme avoir identifié et supprimé plus de 30 sites web frauduleux et liens de phishing liés à l’incident, et continue de surveiller l’apparition de nouveaux domaines tentant d’exploiter les données divulguées. Les clients concernés ont été informés individuellement par e-mail par l’équipe de sécurité de SafePal, et l’entreprise a lancé un outil de vérification permettant aux utilisateurs de vérifier si leur commande a été impliquée en saisissant leur numéro de commande et leur pays de livraison.
Ce que les utilisateurs concernés doivent faire
Les recommandations de SafePal sont claires : toute personne ayant déjà saisi une phrase de récupération ou une clé privée sur un site suspect — que ce soit à la suite d’un e-mail, d’un appel téléphonique ou d’un courrier physique — doit considérer ce portefeuille comme compromis, générer un nouveau portefeuille et y transférer immédiatement tous les fonds restants.
Réponse de SafePal : changements de conservation des données et audit indépendant
Au-delà de la correction de la faille immédiate, SafePal remanie la durée de conservation des données de commande des clients. L’entreprise indique qu’elle réduit la durée de conservation des données personnelles dans l’environnement concerné à seulement 90 jours à compter de la date de collecte, un changement destiné à réduire le volume de données historiques exposées à tout incident futur. Cette décision reflète également un problème distinct : une erreur de configuration a fait qu’un processus de nettoyage de données de routine a mal fonctionné pendant la période allant de septembre 2025 à avril 2026, ce qui signifie que des enregistrements plus anciens sont restés dans le système bien plus longtemps que prévu, même si SafePal affirme que cette défaillance n’a pas, en soi, causé l’accès non autorisé.
SafePal fait également appel à une société de sécurité indépendante tierce pour vérifier la solution et réaliser une évaluation de sécurité complète de ses systèmes de traitement des commandes, une étape visant à rassurer les clients sur le fait que le problème d’autorisation sous-jacent a bien été résolu et pas simplement colmaté.
Un schéma qui se dessine chez les fournisseurs de portefeuilles matériels
La divulgation de SafePal intervient quelques jours seulement après un épisode similaire chez le fabricant rival de portefeuilles matériels Trezor, dont le partenaire d’expédition ShipMonk a exposé les données personnelles de près de 14 000 clients. Plus tôt cette année, Ledger a informé ses clients d’une exposition comparable, attribuée à Global-e, le prestataire de commerce tiers gérant certains achats effectués via le site de Ledger. Dans chacun de ces cas — SafePal, Trezor et Ledger — les entreprises concernées ont affirmé que les portefeuilles et les clés privées étaient restés sécurisés tout au long de l’incident.
Pris ensemble, ces événements mettent en évidence un point faible récurrent dans l’industrie des portefeuilles matériels : ce n’est pas la cryptographie protégeant les clés privées qui échoue, mais l’infrastructure commerciale et logistique qui l’entoure — plugins de suivi des commandes, partenaires d’expédition, prestataires de paiement tiers — qui continue de laisser fuiter les noms et adresses des clients entre les mains d’escrocs. Pour une industrie fondée sur la promesse de la sécurité de l’auto‑garde, cette distinction offre peu de réconfort à un client qui reçoit un appel téléphonique convaincant d’une personne qui sait déjà exactement ce qu’il a commandé et où cela a été livré.
FAQ
Qu’est-ce qui a causé la violation de données SafePal ?
Une faille d’autorisation dans le plugin de suivi des commandes de SafePal a permis un accès non autorisé aux informations de commande des clients.
Quels types de données clients ont été exposés lors de la violation ?
Les données exposées comprenaient les noms, adresses e-mail, numéros de téléphone, adresses de livraison et détails d’achat.
Des identifiants de portefeuille comme les phrases de récupération ou les clés privées ont-ils été compromis ?
Non, SafePal a confirmé que les phrases de récupération, les clés privées et les mots de passe de portefeuille n’ont pas été exposés, et qu’il n’existe aucune preuve que les portefeuilles ou les fonds aient été compromis.
Quelles mesures SafePal prend-elle pour protéger les clients concernés ?
SafePal a fait fermer plus de 30 sites de phishing, réduit la durée de conservation des données à 90 jours, informé les clients concernés et engagé une société de sécurité indépendante pour auditer la correction.
{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Qu’est-ce qui a causé la violation de données SafePal ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Une faille d’autorisation dans le plugin de suivi des commandes de SafePal a permis un accès non autorisé aux informations de commande des clients. »}},{« @type »: »Question », »name »: »Quels types de données clients ont été exposés lors de la violation ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les données exposées comprenaient les noms, adresses e-mail, numéros de téléphone, adresses de livraison et détails d’achat. »}},{« @type »: »Question », »name »: »Des identifiants de portefeuille comme les phrases de récupération ou les clés privées ont-ils été compromis ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Non, SafePal a confirmé que les phrases de récupération, les clés privées et les mots de passe de portefeuille n’ont pas été exposés, et qu’il n’existe aucune preuve que les portefeuilles ou les fonds aient été compromis. »}},{« @type »: »Question », »name »: »Quelles mesures SafePal prend-elle pour protéger les clients concernés ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »SafePal a fait fermer plus de 30 sites de phishing, réduit la durée de conservation des données à 90 jours, informé les clients concernés et engagé une société de sécurité indépendante pour auditer la correction. »}}]}
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

