Community Trust ScoreProbablement Réel
SafePal a révélé publiquement une violation de données le 16 août. Près de 40 000 clients ont vu leurs informations personnelles exposées à cause d’une faille dans un plugin de suivi de commandes — et l’entreprise ne l’a pas détectée pendant des mois.
Les chiffres sont précis : 39 798 utilisateurs. Commandes passées entre le 2 mars 2025 et le 11 avril 2026. Les données exposées incluent les noms, adresses e-mail, adresses de livraison, numéros de téléphone et informations d’achat. Ce n’est pas une divulgation vague de « certaines données clients » — c’est détaillé, et SafePal l’a expliqué clairement. L’entreprise a déclaré que la faille était un défaut d’autorisation, ce qui signifie que le plugin permettait un accès non autorisé aux enregistrements de commandes des clients qui auraient dû être sécurisés. SafePal affirme que la faille a depuis été corrigée et que des mesures de sécurité supplémentaires sont désormais en place.
À noter : pas de phrases de récupération. Pas de clés privées. Pas de mots de passe de portefeuille, pas de numéros de cartes de paiement, pas de numéros d’identification gouvernementaux.
Comment la violation est restée indétectée pendant des mois
Le calendrier est révélateur. Un rapport de phishing est arrivé dans la boîte de réception de SafePal début mai. À l’époque, l’entreprise l’a traité comme un incident isolé — un acteur malveillant, un lien suspect, on passe à autre chose. Ce n’est qu’à la suite d’une enquête de sécurité formelle en juillet que le véritable problème est apparu : la faille du plugin exposait discrètement les données de commande. Cet écart entre mai et juillet est le genre de chose qui empêche les équipes de sécurité de dormir la nuit.
Et il y a une autre couche à cela. SafePal a également révélé qu’un processus de nettoyage des données avait mal fonctionné. Les anciens enregistrements de commandes devaient être supprimés mais ne l’ont pas été, ce qui explique pourquoi la période de la violation s’étend jusqu’en mars 2025. Sans cet échec de nettoyage, l’exposition aurait été plus limitée. Au lieu de cela, plus d’un an de commandes sont restées accessibles à quiconque a découvert la vulnérabilité en premier.
SafePal affirme avoir depuis reconstruit le système de traitement des commandes de fond en comble. Il a également réduit la conservation des données personnelles à 90 jours, conformément aux exigences légales. Les données des clients concernés ont été retirées des serveurs actifs, bien qu’une copie chiffrée hors ligne soit conservée pour d’éventuelles enquêtes.
Le risque de phishing est maintenant la véritable menace
La violation n’a pas touché directement les portefeuilles. Mais les données exposées — noms, adresses, numéros de téléphone, historique d’achat — constituent essentiellement un kit de phishing. SafePal le sait et l’a dit. L’entreprise a déjà supprimé plus de 30 sites frauduleux et liens de phishing liés à la violation. Trente. Ce n’est pas une petite opération de nettoyage.
SafePal a été direct sur le risque : les informations exposées peuvent et seront probablement utilisées pour créer des tentatives de phishing convaincantes ciblant les utilisateurs concernés. Le conseil est clair — SafePal ne demande jamais de phrases de récupération, de clés privées ou de mots de passe. Si quelqu’un vous contacte en prétendant être SafePal et vous demande ces informations, c’est une arnaque. Point final.
Pour les utilisateurs qui pensent avoir déjà saisi des informations sensibles sur un site suspect, SafePal conseille de traiter ces portefeuilles comme compromis et de transférer les actifs vers un nouveau portefeuille immédiatement. L’entreprise a pris soin d’ajouter que les clients n’ont pas besoin de déplacer leurs actifs simplement parce que leurs informations de commande ont été exposées — seulement s’ils ont des raisons de croire que les identifiants de portefeuille ont été saisis là où ils ne devraient pas l’être.
Ce qui reste flou : qui a accédé aux données et combien a été perdu à travers le phishing. SafePal a déclaré ne pas avoir identifié la partie non autorisée et ne peut pas confirmer le montant total perdu. D’autres mises à jour sont attendues via les canaux officiels.
Ce que SafePal fait ensuite
SafePal a mis en place un canal de support dédié pour les utilisateurs signalant des pertes financières et a déclaré travailler avec des spécialistes de la traçabilité des actifs sur la blockchain pour aider ces cas. Elle a pris soin de préciser que l’ouverture de ce canal ne signifie pas qu’elle accepte la responsabilité ou s’engage à indemniser. C’est une précaution légale, en gros, mais c’est aussi pratique — l’entreprise ne peut pas encore savoir combien d’utilisateurs ont réellement été fraudés.
Une société de sécurité tierce indépendante est en cours d’engagement pour valider les correctifs et effectuer un examen plus large des systèmes de SafePal. Aucun nom n’a été donné pour la société, et aucun calendrier n’a été spécifié. L’entreprise a également déclaré que son enquête n’a pas trouvé de preuves que la violation a atteint les systèmes des partenaires logistiques et de traitement des commandes — ces réseaux semblent être propres.
Les entreprises de portefeuilles matériels de crypto-monnaie occupent une position délicate. Les clients leur font confiance avec des détails d’expédition physiques précisément parce qu’ils veulent la sécurité pour leurs actifs numériques. Lorsque les données de commande fuient, cela ne casse pas le coffre-fort — mais cela fournit aux attaquants une carte de qui en possède un.
Le décompte par SafePal de plus de 30 sites frauduleux déjà démantelés suggère que les attaquants ont agi rapidement.
Questions Fréquentes
Quelles données personnelles ont été exposées lors de la violation de SafePal ?
La violation a exposé les noms, adresses e-mail, adresses de livraison, numéros de téléphone et détails d’achat de 39 798 utilisateurs ayant passé des commandes entre le 2 mars 2025 et le 11 avril 2026.
Les portefeuilles ou fonds de SafePal ont-ils été compromis lors de la violation ?
SafePal a déclaré que les phrases de récupération, clés privées, mots de passe de portefeuille et numéros de cartes de paiement n’ont pas été exposés, et n’a trouvé aucune preuve que la violation ait affecté l’accès aux portefeuilles ou les fonds des clients.
Que doivent faire maintenant les utilisateurs de SafePal concernés ?
SafePal conseille aux utilisateurs de surveiller les tentatives de phishing et, s’ils ont saisi des identifiants sensibles sur un site suspect, de traiter ces portefeuilles comme compromis et de transférer les actifs vers un nouveau portefeuille.





