Une violation de données touche 39 798 clients Safepal après une faille dans le plug-in de commande

Points clés à retenir

Safepal révèle un nouvel incident de données client : près de 40 000 utilisateurs impliqués

Safepal, un fabricant de portefeuilles dont le siège est aux Seychelles, est confronté à une crise de sécurité impliquant un sous-ensemble de ses utilisateurs.

Dimanche, la société a révélé avoir subi une violation de données non autorisée impliquant 39 798 clients après qu'un plugin utilisé pour le suivi des commandes ait subi une faille permettant à des acteurs non identifiés d'accéder à ces informations.

La violation de données concernait les commandes de clients entre le 2 mars 2025 et le 11 avril 2026, exposant aux attaquants des informations potentiellement critiques, notamment les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d'achat.

La société a veillé à ce que la phrase de départ, les clés privées, le mot de passe du portefeuille ou d'autres informations d'identification du portefeuille n'aient pas été extraites lors de cet incident.

Safepal a reconnu que la violation pourrait conduire à des tentatives de phishing sophistiquées, notamment « Appels téléphoniques frauduleux, e-mails, messages texte, lettres, offres de remboursement, demandes de mise à jour du micrologiciel, fausses communications d'assistance client, sites Web malveillants ou autres tentatives pour obtenir les informations d'identification de votre portefeuille ou des informations personnelles supplémentaires. »

Malgré cela, Safepal affirme avoir résolu le problème et mis en œuvre de nouvelles mesures de sécurité pour prévenir des violations similaires, notamment en resserrant la période de conservation des données à 90 jours et en supprimant 30 sites Web frauduleux liés à des stratagèmes frauduleux.

Néanmoins, le chercheur en sécurité Tay a souligné qu'il est peu probable que cet ensemble de données ait été utilisé uniquement à des fins de phishing, car les adresses de livraison et les données personnelles ont été divulguées, ce qui suggère un risque plus élevé pour les utilisateurs dont les adresses ont été piratées.

Spectre, un autre enquêteur de la blockchain, a souligné que la société avait reçu des rapports de tentatives de phishing dès avril mais ne les avait pas divulgués jusqu'à présent. Tay a confirmé que plusieurs cas ont été signalés au printemps et en été et pourraient être liés à cette fuite.

Un client prétendument impliqué dans la violation a souligné que l'entreprise avait supprimé ses données avant cette divulgation, critiquant les politiques de conservation des données de Safepal.

L'annonce de Safepal fait suite à des incidents similaires survenus à Trezor, où Shipmonk, son fournisseur de transport, a subi une violation de données qui a révélé les noms complets, adresses e-mail, numéros de téléphone et adresses de livraison de 11 742 clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.

La vague de violations est inquiétante pour les utilisateurs concernés, car les détenteurs de cryptomonnaies ont été ciblés par des attaques dites à la clé, notamment en France.

Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚