
SafePal a révélé le 16 août qu'une faille d'autorisation dans un plugin de suivi des commandes exposait des informations sur les commandes des clients appartenant à environ 39 798 personnes.
Résumé
- Près de quarante mille clients SafePal ont vu leurs informations de commande exposées via une faille d'autorisation dans le logiciel.
- Les enregistrements exposés comprenaient des noms, des e-mails, des adresses de livraison, des numéros de téléphone et des informations détaillées sur les achats SafePal en externe.
- Les phrases de départ, les clés privées, les mots de passe du portefeuille, les détails de paiement et les numéros d'identification gouvernementaux n'ont pas été exposés.
- SafePal a supprimé plus de 30 sites Web de phishing et a ensuite réduit la conservation des données personnelles à 90 jours.
- SafePal a reçu un rapport de phishing en mai avant de confirmer la faille d'autorisation lors des enquêtes de juillet.
Les enregistrements concernés couvraient les commandes passées entre le 2 mars 2025 et le 11 avril 2026 et comprenaient les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d'achat. SafePal a déclaré avoir envoyé un e-mail individuel aux clients concernés dimanche et lancé un outil permettant aux acheteurs de vérifier les commandes en utilisant leur numéro de commande et leur pays d'expédition.
Le fournisseur de portefeuille a déclaré que les phrases de départ, les clés privées, les mots de passe du portefeuille, les numéros de carte de paiement, les informations de compte bancaire et les numéros d'identification émis par le gouvernement n'étaient pas exposés. SafePal a également déclaré n'avoir trouvé aucune preuve que l'incident lui-même avait compromis l'accès au portefeuille ou les fonds des clients.
SafePal a retracé l'exposition à une faille de suivi des commandes
SafePal a déclaré que le problème impliquait un défaut d'autorisation dans un plugin utilisé pour suivre les commandes. Dans certaines conditions, la faille permettait un accès non autorisé aux informations de commande d'un autre client. La société a déclaré avoir corrigé la vulnérabilité et introduit des contrôles d'accès supplémentaires après l'avoir identifiée.
La FAQ sur les incidents de l’entreprise fournit un calendrier plus long. SafePal a déclaré avoir reçu pour la première fois un rapport de phishing correspondant au problème début mai. Il a d’abord traité le rapport comme un cas isolé avant de le transformer en enquête de sécurité formelle. En juillet, la société a lancé un examen complet et une reconstruction de son pipeline de traitement des commandes et a confirmé la faille du plugin au cours de cette enquête.
L'échec de la conservation des données a élargi la période affectée
SafePal a révélé séparément qu'un processus planifié de nettoyage des données avait cessé de fonctionner correctement entre septembre 2025 et avril 2026 en raison d'une erreur de configuration. Selon la société, cet échec n’a pas provoqué l’accès non autorisé, mais a laissé les anciens enregistrements de commandes stockés plus longtemps que prévu, contribuant ainsi à étendre la gamme concernée jusqu’en mars 2025.
SafePal a désormais réduit la conservation des données personnelles dans l'environnement de traitement des commandes concerné à 90 jours, sous réserve des exigences légales. Il a indiqué que les informations personnelles des clients concernés ont été supprimées des serveurs de commerce électronique actifs, tandis qu'une copie hors ligne cryptée est conservée pour soutenir d'éventuelles enquêtes.
Le phishing est désormais le principal risque pour les clients
Les informations exposées pourraient aider les attaquants à créer des tentatives de phishing plus convaincantes en utilisant de véritables noms, adresses et détails d'achat. SafePal a déclaré avoir déjà identifié et supprimé plus de 30 sites Web frauduleux et liens de phishing liés à des activités frauduleuses et continue de surveiller de nouveaux domaines.
Le risque ressemble à d’autres incidents récents dans le secteur des portefeuilles. Comme l'a rapporté crypto.news, une violation d'expédition par un tiers a exposé des informations personnelles appartenant à 13 689 clients de Trezor, notamment des noms, des adresses e-mail, des numéros de téléphone et des adresses de livraison. Dans le même ordre d'idées, des escrocs ont également envoyé de fausses lettres Trezor et Ledger contenant des codes QR conçus pour voler des phrases de récupération.
SafePal a souligné qu'il ne demande jamais aux clients des phrases de départ, des clés privées ou des mots de passe. Il indique que les utilisateurs n'ont pas besoin de déplacer leurs actifs uniquement parce que les informations de leur commande ont été exposées. Cependant, toute personne ayant déjà saisi une phrase de départ ou une clé privée sur un site Web suspect doit « traiter ce portefeuille comme compromis », créer un nouveau portefeuille et transférer les actifs restants.
Que se passe-t-il ensuite
SafePal a déclaré avoir engagé une société de sécurité tierce indépendante pour valider son correctif et mener un examen plus large de ses systèmes de traitement des commandes. L'entreprise n'a pas encore été nommée publiquement. SafePal a également contacté des partenaires logistiques et d'exécution et a déclaré n'avoir trouvé jusqu'à présent aucune preuve que l'incident s'est étendu à leurs systèmes.
La société a ouvert un canal d'assistance dédié et indique qu'elle contacte des spécialistes du traçage des actifs en chaîne pour les clients signalant des pertes financières. SafePal a averti que cela « ne représente aucun aveu de responsabilité ou engagement à indemnisation ». Il n’a pas identifié la partie non autorisée ni divulgué un montant confirmé perdu suite à un phishing ultérieur. D’autres découvertes sont attendues grâce à ses mises à jour de sécurité officielles.