Direct naar de inhoud
Beveiligingsnieuws

SafePal datalek: 40.000 klanten blootgesteld

SafePal datalek

Een SafePal datalek heeft volgens de fabrikant geleid tot blootstelling van persoonsgegevens van bijna 40.000 klanten. Het lek ontstond door een autorisatieprobleem in een order-tracking onderdeel, waardoor bepaalde orderinformatie van andere klanten toegankelijk kon worden onder specifieke omstandigheden.

SafePal benadrukt dat daarbij geen walletcredential, betaalinformatie of andere financiële gegevens zijn meegelekt. Wel waarschuwt het bedrijf voor misbruik in de vorm van gerichte fraude, verdachte telefoontjes en phishingpogingen.

Wat is er precies gebeurd bij het SafePal datalek?

SafePal meldt dat een fout in een plug-in voor ordertracking een autorisatieprobleem veroorzaakte. Daardoor kon iemand – zonder toestemming – onder bepaalde voorwaarden de orderinformatie van een andere klant inzien.

Het gaat om ongeveer 39.798 klanten. De betrokken gegevens bestaan uit onder meer namen, e-mailadressen, verzendadressen en telefoonnummers, plus informatie over aankopen.

Volgens SafePal bevatte het gelekte pakket geen seed phrase, private keys, wachtwoorden of andere wallet-credentials. Ook zouden er geen bankgegevens, betaalkaartnummers of nationale identificatienummers bij zitten.

Waarom zijn persoonsgegevens extra gevoelig?

Ook zonder wallet-credentials kunnen persoonsgegevens waardevol zijn. In dit geval koppelt de informatie een naam aan een thuisadres en een aankoop. Dat maakt het eenvoudiger om slachtoffers te overtuigen met overtuigende berichten en scenario’s.

SafePal geeft dan ook een duidelijke waarschuwing: getroffen klanten kunnen te maken krijgen met frauduleuze telefoongesprekken, e-mails, sms’jes en zelfs brieven, inclusief aanbiedingen voor terugbetalingen of verzoeken om firmware-updates.

Daarbij adviseert het bedrijf om onverwacht contact of een onverwachte hardwarelevering die verwijst naar een SafePal-aankoop als verdacht te behandelen.

Heeft SafePal ook wallet- of financiële schade bevestigd?

SafePal stelt dat de incident zelf geen aantoonbaar bewijs heeft opgeleverd dat toegang tot wallets of tegoeden is verkregen. Het bedrijf zegt bovendien dat er geen mainstream berichtgeving is die bevestigde financiële verliezen koppelt aan de blootgestelde records.

De leverancier heeft klanten wel gevraagd om contact op te nemen als ze denken dat er daadwerkelijk schade is ontstaan, en zegt dat het bezig is met het laten uitvoeren van tracing/onderzoek op de keten (on-chain asset-tracing).

Welke periode liep het risico?

SafePal noemt de periode waarin de getroffen bestellingen zijn geplaatst: 2 maart 2025 tot en met 11 april 2026. Dat zijn volgens het bedrijf datums van plaatsing van orders, niet per se de volledige exploitperiode.

SafePal heeft bovendien niet openbaar gemaakt wanneer het autorisatieprobleem precies begon of wanneer het is gestopt, hoeveel partijen de gegevens daadwerkelijk hebben kunnen inzien, en wanneer het probleem oorspronkelijk is ontdekt.

Geen CVE, wel vaste maatregelen

In tegenstelling tot incidenten met een bekende kwetsbaarheid en bijbehorende CVE-nummer, is voor dit probleem geen CVE toegekend. SafePal heeft wel maatregelen aangekondigd en zegt dat de fout is verholpen.

De belangrijkste acties die SafePal benoemt:

  • Fix van de autorisatiekwestie en introductie van extra beveiligingen.
  • Inperking bewaartermijn: persoonlijke informatie in de relevante omgeving wordt volgens SafePal teruggebracht tot 90 dagen, met inachtneming van wettelijke vereisten.
  • Purging van getroffen records uit actieve servers, met een beveiligde offline back-up uitsluitend voor mogelijke onderzoeken.
  • Inschakeling van een onafhankelijk securitybedrijf om de fix te valideren en breder naar het orderverwerkingsproces te kijken.
  • Contact met third-party logistics/fulfillment partners om te bevestigen dat de kwestie zich niet heeft uitgebreid binnen hun systemen.
  • Het verwijderen van meer dan 30 frauduleuze websites en phishinglinks die volgens SafePal samenhangen met de scam-activiteiten.
  • Publicatie van een status-checkpagina waarmee klanten met een order-ID en verzendland kunnen verifiëren of zij mogelijk geraakt zijn, plus een speciaal supportkanaal.

Wanneer werd het probleem ontdekt?

SafePal zegt dat de eerste melding die past bij het probleem begin mei 2026 binnenkwam. In eerste instantie behandelde het bedrijf de situatie nog als een geïsoleerd geval.

Daarna is het incident doorgezet naar een formeel securityonderzoek en zijn aanvullende beschermingen geïntroduceerd. In juli startte SafePal bovendien een uitgebreidere herziening en heropbouw van de orderverwerkingsketen, waarbij het bedrijf later de root cause bevestigde.

Opvallend is dat SafePal in een FAQ specifiek ingaat op de vertraging tussen phishingberichten die in mei binnenkwamen en de latere bevestiging van de oorzaak in augustus. In de genoemde context is echter geen harde, bevestigde koppeling beschreven tussen die phishingpogingen en de blootstelling van de orderinformatie.

Risico in de praktijk: scams rond hardware wallets

Dit soort incidenten hebben vaak één vervolg: aanvallers proberen slachtoffers te benaderen met gerichte sociale engineering. SafePal noemt als voorbeeld dat mensen die eerder op een verdachte manier contact hadden gekregen, mogelijk worden aangespoord om op een link te klikken of gevoelige gegevens te delen.

Chainalysis wijst er daarnaast op dat criminelen crypto-houders zien als hoogwaardige doelen vanwege het feit dat vermogen in crypto snel en direct kan worden overgedragen. In globale rapportages worden wereldwijd aanvallen gedocumenteerd, met ook gevallen waarbij belastinggerelateerde gegevens werden misbruikt.

Voor organisaties en gebruikers betekent dit: een datalek is niet alleen “privacyverlies”, maar kan ook de brandstof zijn voor vervolgaanvallen.

Wat moeten klanten nu doen?

SafePal stelt dat klanten in principe geen onnodige handelingen hoeven te verrichten om assets te verplaatsen. Tegelijk is de waarschuwing scherp: als iemand in reactie op een verdachte boodschap ooit een seed phrase of private key heeft ingevoerd, dan moet die wallet volgens SafePal als gecompromitteerd worden behandeld.

Verder adviseert het bedrijf om onverwachte communicatie of leveringen die verwijzen naar de SafePal-aankoop als verdacht te beschouwen. Maak in de praktijk altijd onderscheid tussen echte supportkanalen en imitaties.

Vergelijkbare datalekken en bredere les

Dit incident past in een bredere trend waarin supply chain en ketens van componenten (van orderverwerking tot fulfillment) een veiligheidsrisico kunnen vormen, ook bij partijen die hardware wallets ontwikkelen.

Voor een bredere context over hoe aanvallers misbruik maken van datastromen en interfaces, kun je ook lezen: LiteLLM supply chain aanval: 2.500 organisaties geraakt. Dergelijke gebeurtenissen laten zien dat een “klein” onderdeel in de keten grote impact kan hebben op persoonsgegevens en toegang.

En als je vooral geïnteresseerd bent in het soort social engineering dat in de praktijk vaak volgt op informatie-expositie, dan is dit gerelateerd: Social engineering met UAC-0145: valse VPN-installatie.

Conclusie

Het SafePal datalek draait om een autorisatieprobleem in een order-tracking plug-in, waardoor naar schatting 39.798 klantenorderrecords (met contact- en aankoopgegevens) konden worden blootgesteld. SafePal zegt dat wallet- en financiële gegevens niet zijn gecompromitteerd, maar waarschuwt wel voor gerichte fraude en phishing die gebruikmaakt van de koppeling tussen identiteit en aankoop.

Met een fix, kortere bewaartermijnen, opschoning van records en extra controles zet SafePal stappen om herhaling te voorkomen. Voor klanten blijft het belangrijkste: verifieer verdachte berichten, gebruik de status-checkpagina en behandel elke poging tot het verkrijgen van seed phrase of private key als een alarmsignaal.

Bron: https://thehackernews.com/2026/08/safepal-hardware-wallet-maker-says-flaw.html