Près de 40 000 clients de SafePal ont vu leurs informations personnelles et leurs données de commande exposées après qu’une faille de sécurité a permis un accès non autorisé au système de suivi des commandes du fournisseur de portefeuilles de cryptomonnaies.
SafePal a déclaré qu’une faille d’autorisation dans un plug-in connecté aux commandes des clients permettait à des personnes extérieures, dans certaines conditions, d’accéder aux informations d’un autre client. L’incident a touché environ 39 798 clients ayant passé commande entre le 2 mars 2025 et le 11 avril 2026.
Les informations exposées comprenaient les noms, les adresses e-mail, les adresses de livraison, les numéros de téléphone et les détails des achats.
L’entreprise de portefeuilles crypto a assuré que les phrases de récupération, les clés privées, les mots de passe des portefeuilles, les informations bancaires, les numéros de cartes de paiement et les numéros de pièces d’identité délivrées par les autorités n’avaient pas été exposés. Elle n’a par ailleurs trouvé aucun élément indiquant que l’incident avait directement compromis les portefeuilles des clients ou leurs fonds en cryptomonnaies.
L’exposition des données de commande accroît le risque d’hameçonnage
La principale menace immédiate pour les clients concernés est l’ingénierie sociale.
SafePal a averti que des attaquants pourraient utiliser les informations compromises pour créer des appels téléphoniques, des e-mails, des SMS, des courriers, des offres de remboursement, des demandes de mise à jour du micrologiciel, des sites web malveillants et de fausses communications du service client convaincants.
L’entreprise a informé les clients concernés par e-mail le 16 août.
Les clients n’ont pas besoin de transférer leurs cryptomonnaies uniquement parce que les informations relatives à leur commande ont été exposées, a ajouté l’entreprise. Toutefois, toute personne ayant déjà saisi une phrase de récupération ou une clé privée sur un site web suspect, ou l’ayant communiquée à quelqu’un prétendant représenter SafePal, devrait considérer que son portefeuille est compromis.
SafePal a conseillé à ces clients de créer un nouveau portefeuille à l’aide d’un appareil SafePal de confiance ou de l’application officielle de l’entreprise, puis d’y transférer les actifs restants.
SafePal renforce sa sécurité après l’incident
SafePal a déclaré avoir corrigé la faille d’autorisation après l’avoir découverte et avoir mis en place des mesures de sécurité. Elle fait également appel à une entreprise de sécurité indépendante et externe pour valider les mesures correctives et mener un examen plus large de ses systèmes de traitement des commandes.
La durée de conservation des informations personnelles dans l’environnement de traitement des commandes concerné a été ramenée à 90 jours, sous réserve des exigences légales, et un canal d’assistance dédié a été ouvert pour les clients concernés.
Les partenaires logistiques avaient déjà été contactés, notamment les prestataires chargés de l’exécution des commandes, afin de déterminer si l’exposition s’étendait à leurs systèmes.
Entre-temps, SafePal a déclaré avoir identifié et fermé plus de 30 sites web frauduleux ainsi que des liens d’hameçonnage associés à des activités frauduleuses et continuer à surveiller l’apparition de nouveaux domaines malveillants.
Les clients concernés doivent considérer comme suspectes les communications inattendues faisant référence à un achat SafePal. SafePal a souligné qu’elle ne demanderait jamais une phrase de récupération, une clé privée ou le mot de passe d’un portefeuille par téléphone, e-mail ou tout autre canal de communication.
De nouvelles informations seront publiées à mesure que se poursuivront l’examen de sécurité réalisé par un tiers et les efforts de surveillance de l’hameçonnage.
Autres actualités : les failles de sécurité liées à l’IA, les vulnérabilités activement exploitées et les fuites de données majeures ont dominé la semaine écoulée en matière de menaces de cybersécurité.





