Une phrase de départ peut être remplacée. Un mot de passe peut être réinitialisé. Une adresse personnelle ne le peut pas. La violation de données SafePal révélée dimanche a révélé près de 40 000 d’entre eux.
Trois jours plus tôt, Trezor en avait divulgué 13 689 de plus. Ensemble, les deux fabricants de portefeuilles matériels ont publié 53 487 dossiers clients. Aucune des deux sociétés n’a perdu une seule pièce.
Ce que la violation de données SafePal a révélé
SafePal a déclaré que 39 798 clients étaient concernés. La fuite concernait les noms, les e-mails, les numéros de téléphone, les adresses de livraison et les détails de la commande.
La cause était une faille dans le plugin utilisé par SafePal pour suivre les commandes. Dans certains cas, un client peut ouvrir le dossier d'un autre client.
Les commandes concernées se sont déroulées du 2 mars 2025 au 11 avril 2026. Cette fenêtre est restée ouverte pendant plus de 13 mois.
Les phrases de départ, les clés privées, les coordonnées bancaires et les numéros de carte n'ont pas été touchés. SafePal a corrigé la faille et réduit la conservation des données de commande à 90 jours, selon sa divulgation.
SafePal Token (SFP) a à peine bougé dimanche, s'échangeant à près de 0,23 $. C'est là le point. Rien de financier ne s’est produit ici.
Pourquoi les adresses divulguées durent plus longtemps que les mots de passe divulgués
Trezor a appris la violation de données de ses propres clients le 10 août. Son partenaire d'expédition, ShipMonk, avait été compromis.
Tous les détails ont été divulgués pour 11 742 acheteurs de Trezor, selon l'avis de la société. Les noms, e-mails, numéros de téléphone et adresses personnelles ont tous été divulgués.
Les deux échecs diffèrent à la racine. Les données de Trezor ont été transmises via un fournisseur. SafePal est parti via un système qu'il gérait lui-même.
Cependant, les deux listes ont la même valeur pour un attaquant. L’achat d’un portefeuille matériel suggère que vous détenez suffisamment de crypto pour le retirer d’un échange.
Ces enregistrements sont donc plus restreints qu’une fuite d’échange typique. Ils associent un titulaire probable de garde à soi à une porte d'entrée confirmée.
Les procureurs ont déjà vu ce manuel
En mai, les procureurs américains ont annoncé des accusations contre trois hommes du Tennessee pour une série de vols d'une valeur de 6,5 millions de dollars à travers la Californie.
Les hommes se sont fait passer pour des livreurs pour atteindre les victimes à l'intérieur de leur domicile, indique l'acte d'accusation.
Une fuite du dossier d'expédition remet ce script à l'équipage suivant. Il nomme l'acheteur, donne l'adresse et indique ce qui est arrivé dans la boîte.
Le phishing est le problème le plus mineur. SafePal a supprimé plus de 30 faux sites Web et liens frauduleux liés aux données volées.
Les véritables avis provenaient de security@safepal.com. Tout ce qui provient d'une autre adresse doit être traité comme une attaque.
Ledger montre combien de temps dure cette queue. Sa violation en 2020 a révélé environ 272 000 adresses postales, noms et numéros de téléphone, selon le communiqué de l'entreprise.
Six ans plus tard, Ledger met toujours en garde ses clients contre les lettres de phishing arrivant par la poste. L’entreprise ne lie pas ces lettres à la fuite de 2020.
Les domaines frauduleux disparaissent. Les boîtes de réception sont filtrées. Les adresses n'expirent pas.
Trezor prévoit désormais une option de livraison anonyme, atteignant l'Union européenne en septembre et les États-Unis d'ici la fin de l'année. Il arrive trop tard pour les 53 487 disques déjà en circulation.
Le message Plus de 53 000 propriétaires de crypto ont perdu cette semaine quelque chose qui n'est pas de l'argent apparaît en premier sur BeInCrypto.