Aller au contenu
Beveiligingsnieuws

SafePal : faille d’autorisation et données clients

SafePal datalek

SafePal, fabricant de wallets matériels, a annoncé qu’une faille d’autorisation dans un module tiers de suivi des commandes a entraîné l’exposition de données clients SafePal pour environ 39 798 clients. Les informations concernées incluent des éléments permettant d’identifier la personne et de reconstituer le contexte de l’achat.

Selon l’entreprise, aucune donnée sensible liée au portefeuille (comme une phrase de récupération ou des clés privées) n’a été compromise. Néanmoins, la société prévient que les victimes peuvent être ciblées par des sollicitations frauduleuses, notamment via téléphone et communications imitant le support.

Quelles données ont été exposées

Dans son communiqué, SafePal précise que la faille a rendu accessibles des informations contenues dans certaines commandes. Parmi les données exposées figurent :

  • Nom et adresse email
  • Adresse de livraison
  • Numéro de téléphone
  • Détails liés à l’achat

La société indique aussi que les enregistrements exposés ne contenaient pas les identifiants du wallet. SafePal mentionne explicitement que l’incident ne portait pas sur la seed phrase, les clés privées, le mot de passe du wallet, ni sur les informations de compte bancaire, numéros de carte de paiement ou identifiants officiels.

Autrement dit, il s’agit d’une exposition centrée sur des informations personnelles et de commande, plutôt que sur des données directement utilisables pour accéder aux fonds.

Comment la faille fonctionnait

SafePal explique que, dans certaines conditions, la vulnérabilité permettait à un acteur non autorisé d’accéder aux informations de commande d’un autre client. L’entreprise ne nomme pas le plug-in concerné, ne cite pas le fournisseur, et ne précise pas la version affectée.

Dans le même temps, aucun identifiant CVE n’a été attribué à ce problème. SafePal ne détaille pas non plus quand l’accès non autorisé a commencé ni quand il s’est arrêté, ce qui limite la compréhension chronologique exacte de la compromission.

Période des commandes concernées

Les commandes visées correspondent à des achats passés entre le 2 mars 2025 et le 11 avril 2026. SafePal précise toutefois que ces dates décrivent uniquement la période d’émission des commandes, et non la fenêtre exacte pendant laquelle la faille aurait été exploitable.

En parallèle, la société mentionne un second incident distinct : un processus programmé de nettoyage des données aurait cessé de fonctionner correctement entre septembre 2025 et avril 2026 à cause d’une erreur de configuration. SafePal souligne que cela n’a pas causé l’accès non autorisé, mais explique pourquoi l’intervalle touché remonte plus loin dans le temps.

Notification des clients et absence de pertes confirmées

SafePal indique que tous les clients concernés ont été informés individuellement par email le 16 août, à partir de l’adresse security@safepal.com. Le sujet du message affichait : [Important] Your SafePal Order Information Has Been Affected.

Concernant l’impact financier, l’entreprise précise qu’aucune perte confirmée n’a été rapportée, ni par SafePal, ni par les médias grand public ayant couvert l’événement. SafePal demande toutefois aux clients qui pensent avoir subi un préjudice de contacter son canal d’assistance.

La société affirme aussi collaborer avec des spécialistes de l’analyse « on-chain » afin d’examiner l’incident. À ce stade, elle n’a pas indiqué qu’une perte aurait pu être attribuée aux données exposées.

Pourquoi SafePal insiste sur les arnaques

La nature des informations divulguées (nom, adresse, téléphone, détails d’achat) peut faciliter des campagnes de fraude. SafePal prévient donc que des victimes pourraient recevoir :

  • Appels téléphoniques frauduleux
  • Emails et SMS mensongers
  • Courriers postaux
  • Offres de remboursement
  • Demandes de mise à jour de micrologiciel
  • Messages imitant de prétendus échanges avec le support client

La logique est simple : si un fraudeur sait qu’un client a acheté un wallet, il peut rendre ses tentatives plus crédibles et plus difficiles à distinguer d’un service légitime.

SafePal recommande donc de traiter toute prise de contact inattendue ou toute livraison liée à l’achat comme suspecte, qu’elle arrive via téléphone, courrier ou en personne.

Le risque pour le portefeuille : ce que SafePal affirme

Selon SafePal, les données exposées ne comprennent pas d’éléments permettant d’accéder directement aux actifs numériques. La société explique que l’incident ne concerne ni les clés, ni les informations d’identification du wallet.

En revanche, SafePal rappelle une règle de sécurité : si un client a saisi sa seed phrase ou sa clé privée en réponse à un message suspect, il doit considérer le wallet comme compromis et agir en conséquence. L’objectif est de réduire le risque lié aux tentatives d’hameçonnage, même si le problème initial n’a pas porté sur les identifiants.

Contexte : hausse des attaques visant les détenteurs de crypto

L’affaire SafePal s’inscrit dans une tendance plus large. Une entreprise d’analyse blockchain, Chainalysis, rapporte des incidents violents documentés dans le monde, ainsi que des vols liés à des données fiscales ciblant des détenteurs de crypto. Chainalysis évoque une augmentation des cas en France entre 2025 et 2026.

Dans son analyse, l’entreprise note aussi que toutes les tentatives ne mènent pas à un paiement : une part importante d’attaques échoue, mais le phénomène reste suffisamment fréquent pour inquiéter le secteur.

Bien que les données SafePal ne soient pas décrites comme une cause prouvée de pertes financières dans ce dossier, l’avertissement est clair : plus les fraudeurs disposent d’informations contextuelles sur les victimes, plus ils peuvent personnaliser leurs tentatives.

Pourquoi l’identification de la cause a pris du temps

SafePal indique avoir reçu, au début mai, un signal cohérent avec le problème. À ce moment, l’entreprise l’a d’abord traité comme un cas isolé, avant d’augmenter le niveau de vérification et de déclencher une investigation formelle, avec l’ajout de protections.

La société explique aussi que la confirmation de la cause a nécessité un délai, y compris au sujet d’emails d’hameçonnage reçus en mai. Dans une question dédiée de sa FAQ, SafePal examine pourquoi il a fallu jusqu’à août pour établir avec certitude l’origine de l’événement.

SafePal précise par ailleurs avoir lancé en juillet une révision complète de son pipeline de traitement des commandes, et confirme avoir identifié la cause racine durant ce travail.

Données revendues sur un forum

Un acteur malveillant aurait ensuite annoncé la disponibilité d’un ensemble de données sur un forum dédié à la cybercriminalité. Le contenu de l’annonce mentionnerait la même fenêtre de commandes et le même nombre de clients.

La liste aurait été repérée le 16 août par DarkWebInformer. Le vendeur proposerait de partager des identifiants de commande et des pays de livraison afin que des acheteurs potentiels puissent comparer avec un outil de vérification de SafePal.

Au moment de la publication de l’information, SafePal n’aurait pas commenté publiquement la revente présumée via son blog, sa page d’incident ou son compte sur les réseaux sociaux.

Mesures annoncées par SafePal

SafePal dit avoir corrigé la vulnérabilité et introduit des protections supplémentaires. L’entreprise liste plusieurs actions, parmi lesquelles :

  • Correction du problème et ajout de mesures de sécurité
  • Réduction de la conservation des informations personnelles dans l’environnement concerné à 90 jours, sous réserve des obligations légales
  • Purges des enregistrements affectés des serveurs actifs, avec une sauvegarde hors ligne sécurisée pour d’éventuelles enquêtes
  • Intervention d’une société de sécurité tierce indépendante pour valider la correction et examiner plus largement le système de traitement des commandes
  • Contact des partenaires logistiques et de fulfillment pour confirmer que l’incident ne s’est pas propagé dans leurs systèmes
  • Retrait de plus de 30 sites frauduleux et liens d’hameçonnage associés à la campagne
  • Mise à disposition d’une page de vérification via un identifiant de commande et un pays de livraison, ainsi qu’un canal d’assistance dédié

SafePal indique que les clients ne devraient pas avoir besoin de déplacer leurs actifs uniquement à cause de l’exposition. Toutefois, l’entreprise encourage à la vigilance et rappelle quoi faire en cas de saisie de clés ou de phrase de récupération dans un contexte suspect.

Ce que les clients peuvent faire dès maintenant

Si vous êtes un client ayant passé commande pendant la période mentionnée, la première étape consiste à utiliser la page de statut fournie par SafePal pour vérifier si votre commande est concernée. Ensuite, gardez un œil sur tout contact inattendu : un message plausible ne signifie pas automatiquement qu’il est légitime.

En cas d’interaction suspecte (email, appel, SMS, courrier), évitez de cliquer sur des liens ou de répondre en transmettant des informations. Et si vous aviez déjà saisi une seed phrase ou une clé privée suite à un message trompeur, agissez rapidement pour protéger votre wallet.

Conclusion

Avec cette annonce, SafePal confirme l’existence d’une faille d’autorisation ayant exposé des données clients SafePal pour près de 40 000 personnes. La société assure que les identifiants du portefeuille n’ont pas été touchés, tout en mettant en garde contre les risques de fraude découlant de la divulgation d’informations personnelles et de contexte d’achat.

La réponse de l’entreprise s’appuie sur une correction, une limitation de la durée de conservation et des contrôles supplémentaires, tout en fournissant des outils pour aider les clients à vérifier leur situation. En parallèle, l’incident rappelle l’importance d’une hygiène de sécurité constante face aux tentatives d’hameçonnage et aux imposteurs.

Source: https://thehackernews.com/2026/08/safepal-hardware-wallet-maker-says-flaw.html