SafePal a signalé une violation de données concernant environ 40 000 utilisateurs

SafePal a signalé une violation de données concernant environ 40 000 utilisateurs

Le 16 août, le fabricant de portefeuilles matériels cryptographiques SafePal a révélé une violation de données impliquant environ 39 798 utilisateurs. Les noms, adresses de livraison, numéros de téléphone, emails et informations sur les commandes des clients étaient à la disposition de tiers.

L'incident n'a pas affecté les phrases de départ, les clés privées, les mots de passe, les coordonnées bancaires, les numéros de carte et de document – SafePal ne collecte ni ne stocke ces données. L'équipe du projet n'a trouvé aucun signe d'attaquants ayant accès aux portefeuilles ou aux fonds des utilisateurs.

Les développeurs ont averti que les attaquants pourraient utiliser les informations divulguées pour des attaques ciblées : appeler, écrire, envoyer des messages au nom du support, offrir un remboursement, exiger une mise à jour du micrologiciel ou rediriger vers des ressources de phishing. Désormais, SafePal surveille les fausses ressources et cherche à les bloquer.

Comment la fuite s'est produite

La vulnérabilité est due à une erreur d’autorisation dans le plugin de suivi des commandes, associé aux données clients. Il gérait de manière incorrecte l'accès aux informations des utilisateurs, permettant à un étranger de voir les commandes d'autres clients.

Les développeurs ont indiqué qu'au moment de la publication de la déclaration, ils avaient résolu le problème et renforcé les mesures de protection.

L'incident a touché des clients ayant passé des commandes entre le 2 mars 2025 et le 11 avril 2026. SafePal n'a pas précisé quand exactement les attaquants ont profité de la vulnérabilité et quand l'équipe du projet l'a découverte.

Le fabricant de portefeuilles cryptographiques matériels enquête désormais sur l'incident en collaboration avec une société de sécurité indépendante et prévoit d'auditer l'ensemble du système de traitement des commandes.

Conformément à la loi, l'entreprise a réduit la durée de conservation des données dans ce système à 90 jours et a informé les partenaires logistiques en leur demandant de vérifier si leurs systèmes étaient concernés par le problème.

Rappelons que le 13 août, le projet Trezor était confronté à une situation similaire. Le piratage de son partenaire logistique ShipMonk a entraîné la fuite des informations personnelles de près de 14 000 clients.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !