BNB $601,92 -0,77%
XRP $0,997955 -0,15%
ETH $1 887,68 +0,46%
BTC $63 024,22 +0,03%
BNB $601,92 -0,77%
XRP $0,997955 -0,15%
ETH $1 887,68 +0,46%
BTC $63 024,22 +0,03%
URGENT
Portefeuille numérique

Fuite de données de 39 798 clients de SafePal expose adresses et numéros de téléphone

SafePal's 39,798-Customer Data Leak Exposes Shipping Addresses and Phone Numbers
Fuite de données de 39 798 clients de SafePal expose adresses et numéros de téléphone

Community Trust ScoreVérifié

84%
Réel
Vérifié19 votes
Mis à jour 8 minutes il y a

Un plugin a mal fonctionné. Près de 40 000 personnes en ont payé le prix.

SafePal, le fabricant de portefeuilles matériels basé aux Seychelles, a confirmé une violation de données affectant 39 798 clients après qu’un plugin de suivi de commandes défectueux a divulgué des informations personnelles sensibles sur une période allant du 2 mars 2025 au 11 avril 2026. Noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d’achat ont tous été exposés. La sécurité des portefeuilles — phrases de récupération, clés privées — n’a pas été touchée. Mais le reste ? Pratiquement ouvert pendant plus d’un an.

L’entreprise affirme avoir corrigé le défaut du plugin maintenant.

Publicité

Ce que le Plugin a Réellement Divulgué

La violation est survenue via un plugin tiers que SafePal utilisait pour suivre les commandes des clients. Des individus non autorisés ont accédé à ce système et ont extrait des données personnelles. L’entreprise n’a pas nommé le plugin ni expliqué exactement comment l’accès s’est produit — pas de détails à ce sujet. Ce que SafePal a confirmé, c’est l’ampleur : près de 40 000 clients, une longue période d’exposition, et le type de données qui rend les campagnes de phishing extrêmement faciles à réaliser.

SafePal a averti directement les clients du risque de phishing. Des e-mails frauduleux, des sites web factices, des messages trompeurs conçus pour extraire les identifiants de portefeuilles de personnes ayant déjà fourni leurs adresses personnelles — c’est le modèle de menace ici. Et ce n’est pas une petite menace. Les adresses de livraison combinées aux enregistrements d’achat indiquent à un acteur malveillant exactement qui a acheté un portefeuille matériel et où il vit. C’est une liste précise et exploitable.

Le chercheur en sécurité Tay a souligné que l’exposition va au-delà du phishing. Des données physiques comme les adresses de livraison ouvrent la porte à des attaques ciblées dans le monde réel contre des personnes connues pour détenir des cryptomonnaies. La préoccupation n’est pas hypothétique — la France a connu une vague d’attaques dites « à la clé à molette », où les détenteurs de cryptomonnaies sont physiquement ciblés chez eux. Les bases de données de clients exposées rendent ces attaques plus faciles à planifier et à exécuter.

Le Problème du Retard de Divulgation

Voici où cela devient compliqué. Un autre chercheur, Specter, a souligné que des rapports de phishing liés à cette violation ont commencé à arriver dès avril. SafePal semble avoir attendu jusqu’en août pour divulguer publiquement l’incident. Ce sont des mois pendant lesquels les clients ont reçu des messages suspects sans avertissement de l’entreprise que leurs données étaient déjà compromises.

Ce décalage est un vrai problème. Les utilisateurs affectés n’avaient aucun moyen de savoir qu’ils étaient ciblés en utilisant leurs propres informations divulguées. Certains d’entre eux ont probablement cliqué sur des choses qu’ils n’auraient pas dû. Et SafePal, selon toutes les indications, savait que quelque chose n’allait pas avant de le dire à quiconque.

Un client affecté a rendu public une plainte spécifique : ses données avaient déjà été supprimées avant que la divulgation de la violation ne soit rendue publique. Ce n’est pas un détail mineur. Cela soulève des questions sur la cohérence des pratiques de rétention de données de SafePal et sur le fait que la période de rétention de 90 jours que l’entreprise prétend maintenant avoir adoptée était réellement en place quand cela comptait.

SafePal affirme avoir depuis réduit la rétention des données à 90 jours et avoir supprimé 30 sites web liés à des escroqueries ciblant ses utilisateurs. Trente sites. Ce chiffre seul indique que l’infrastructure de phishing construite autour de cette violation était déjà substantielle au moment où l’entreprise a rendu l’incident public.

La Fuite de Shipmonk de Trezor et un Modèle Plus Large

SafePal n’est pas seul dans ce cas. Trezor a traversé quelque chose de similaire lorsque son fournisseur de livraison, Shipmonk, a subi une violation qui a compromis les données des clients dans plusieurs pays. Deux des noms les plus reconnus dans les portefeuilles matériels, tous deux touchés par leurs chaînes d’approvisionnement logistiques et opérationnelles plutôt que par leurs produits de sécurité de base.

C’est le modèle à surveiller. Les portefeuilles eux-mêmes tiennent bon. Les phrases de récupération restent en sécurité. Mais les entreprises autour des portefeuilles — les plugins, les partenaires de livraison, les services de suivi de commandes — ce sont les maillons faibles. Et ils détiennent des données qui sont en quelque sorte plus dangereuses, car elles relient un achat de crypto à une personne physique à une adresse physique.

L’industrie continue de rencontrer ce problème. Une meilleure sécurité matérielle n’aide pas si un plugin tiers aspire discrètement les enregistrements des clients pendant quatorze mois.

SafePal n’a pas précisé quelles mesures de sécurité supplémentaires elle envisage au-delà de la correction du plugin, du changement de rétention et des démantèlements. Aucun calendrier pour d’autres divulgations. Aucun commentaire sur le fait de savoir si elle audite d’autres intégrations tierces. Il n’est pas clair si les clients affectés recevront un soutien direct au-delà de l’avertissement de se méfier du phishing.

Trente sites d’escroquerie démantelés, 39 798 personnes attendant toujours de voir ce qui va se passer ensuite.

Questions Fréquentes

Quelles données personnelles la fuite de SafePal a-t-elle exposées ?

La fuite a exposé les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d’achat de 39 798 clients. Les phrases de récupération et les clés privées n’ont pas été compromises.

Comment SafePal a-t-il réagi à la fuite ?

SafePal a corrigé le plugin de suivi de commandes défectueux, réduit sa période de rétention des données à 90 jours et supprimé 30 sites web d’escroquerie ciblant ses utilisateurs.

Combien de temps la fuite de données de SafePal a-t-elle duré ?

La fuite a duré du 2 mars 2025 au 11 avril 2026 — plus d’un an d’accès non autorisé via le plugin compromis.

Pourquoi c'est important

La fuite de données chez SafePal met en lumière les vulnérabilités auxquelles sont confrontés les acteurs du secteur des cryptomonnaies, notamment en matière de protection des informations personnelles des utilisateurs. Dans un environnement où la confiance et la sécurité sont primordiales, cet incident souligne l'importance d'une vigilance accrue en matière de cybersécurité, tant pour les entreprises que pour les consommateurs. Les conséquences d'une telle violation peuvent être considérables, affectant non seulement la réputation de l'entreprise, mais aussi la perception globale de la sécurité des solutions de stockage de cryptomonnaies.

Community Trust IndexModerate Confidence
84%
Réel
Réel84%16%Fake
19 community signals

Jean-Luc Maracon

Jean-Luc Maracon est un expert franco-suisse de la finance décentralisée, connu pour ses analyses pointues sur le Bitcoin, les projets Web3 européens et les enjeux réglementaires de la crypto. Basé entre Genève et Paris, il offre une perspective unique mêlant traditions bancaires et innovations blockchain. Il collabore régulièrement avec des plateformes crypto en Europe pour démocratiser l’investissement numérique. Spécialités : Bitcoin, staking, réglementation européenne, sécurité crypto, Web3.

Publicité

Articles connexes