Points clés à retenir
- Safepal a subi une violation de données exposant les informations personnelles et les adresses de livraison de 39 798 utilisateurs.
- Bien que les clés du portefeuille restent en sécurité, les adresses divulguées rendent les utilisateurs vulnérables aux attaques physiques.
- Safepal a sécurisé la faille mais fait face à de sévères critiques pour avoir retardé la divulgation malgré des rapports d'arnaque antérieurs.
Safepal révèle un nouvel incident de données client : près de 40 000 utilisateurs impliqués
Safepal, un fabricant de portefeuilles dont le siège est aux Seychelles, est confronté à une crise de sécurité impliquant un sous-ensemble de ses utilisateurs.
Dimanche, la société a révélé avoir subi une violation de données non autorisée impliquant 39 798 clients après qu'un plugin utilisé pour le suivi des commandes ait subi une faille permettant à des acteurs non identifiés d'accéder à ces informations.
La violation de données concernait les commandes de clients entre le 2 mars 2025 et le 11 avril 2026, exposant aux attaquants des informations potentiellement critiques, notamment les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d'achat.
La société a veillé à ce que la phrase de départ, les clés privées, le mot de passe du portefeuille ou d'autres informations d'identification du portefeuille n'aient pas été extraites lors de cet incident.
Safepal a reconnu que la violation pourrait conduire à des tentatives de phishing sophistiquées, notamment « Appels téléphoniques frauduleux, e-mails, messages texte, lettres, offres de remboursement, demandes de mise à jour du micrologiciel, fausses communications d'assistance client, sites Web malveillants ou autres tentatives pour obtenir les informations d'identification de votre portefeuille ou des informations personnelles supplémentaires. »
Malgré cela, Safepal affirme avoir résolu le problème et mis en œuvre de nouvelles mesures de sécurité pour prévenir des violations similaires, notamment en resserrant la période de conservation des données à 90 jours et en supprimant 30 sites Web frauduleux liés à des stratagèmes frauduleux.
Néanmoins, le chercheur en sécurité Tay a souligné qu'il est peu probable que cet ensemble de données ait été utilisé uniquement à des fins de phishing, car les adresses de livraison et les données personnelles ont été divulguées, ce qui suggère un risque plus élevé pour les utilisateurs dont les adresses ont été piratées.
Spectre, un autre enquêteur de la blockchain, a souligné que la société avait reçu des rapports de tentatives de phishing dès avril mais ne les avait pas divulgués jusqu'à présent. Tay a confirmé que plusieurs cas ont été signalés au printemps et en été et pourraient être liés à cette fuite.
Un client prétendument impliqué dans la violation a souligné que l'entreprise avait supprimé ses données avant cette divulgation, critiquant les politiques de conservation des données de Safepal.
L'annonce de Safepal fait suite à des incidents similaires survenus à Trezor, où Shipmonk, son fournisseur de transport, a subi une violation de données qui a révélé les noms complets, adresses e-mail, numéros de téléphone et adresses de livraison de 11 742 clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
La vague de violations est inquiétante pour les utilisateurs concernés, car les détenteurs de cryptomonnaies ont été ciblés par des attaques dites à la clé, notamment en France.
Voir l’article original en anglais
