A computer monitor displays a graphic with a
Crypto

SafePal : une faille expose les données de 39 798 clients

La société a déclaré que les clés de portefeuille et les fonds n'avaient pas été compromis, mais a averti d'un risque accru de phishing et d'usurpation d'identité.

Par Emma Carter4 min de lecture

SafePal a révélé une violation liée à un plug-in de suivi des commandes présentant un "défaut d'autorisation" qui a exposé les détails personnels des commandes de 39 798 clients. La société a déclaré qu'aucune phrase de récupération, clé privée ou fonds crypto n'avait été compromise, déplaçant le risque immédiat vers le phishing ciblé.

La violation de SafePal a exposé les détails des commandes de 39 798 clients, pas les secrets de portefeuille.

SafePal a déclaré qu'un "défaut d'autorisation" dans un plug-in utilisé pour suivre les commandes des clients avait exposé des informations personnelles de commande pour 39 798 clients ayant passé des commandes entre le 2 mars 2025 et le 11 avril 2026. Les données exposées comprenaient des noms, des adresses physiques et des coordonnées.

Le mécanisme décrit par SafePal est un échec de contrôle d'accès dans un composant de commerce électronique, et non une rupture de la cryptographie des portefeuilles. SafePal a déclaré que le défaut "permettait probablement aux attaquants de voir les commandes d'autres clients", en modifiant effectivement un numéro de commande pour afficher le reçu et les détails de livraison de quelqu'un d'autre.

SafePal a également tracé une frontière claire autour de ce qu'elle dit n'avoir pas été touché. La société a déclaré qu'aucuncryptocurrencyfonds,seed phrases,private keys, mots de passe, informations de compte bancaire, numéros de carte de paiement ou pièces d'identité délivrées par le gouvernement ont été compromises.

Cette distinction est importante pour la manière dont les traders doivent modéliser le risque. Cet incident, tel que décrit, ne crée pas à lui seul un nouveau vecteur de drainage on-chain.

Il crée un ensemble de données propre pour l'ingénierie sociale, où un attaquant peut associer un vrai nom et une expédition.adresseavec un récit de "soutien" crédible, et essayer d'extraire la seule chose qui déplace réellement des fonds en auto-garde : une phrase de récupération ou une clé privée.

Le risque de phishing est l'impact réel sur le commerce : comment SafePal dit vérifier, répondre et ce qui reste encore inconnu.

SafePal a déclaré avoir informé les clients concernés par e-mail depuis security@safepal.com dimanche, bien qu'il n'ait pas précisé la date calendaire dans sa divulgation. La société a indiqué avoir corrigé la vulnérabilité et introduit des mesures de sécurité supplémentaires, et elle a engagé une entreprise de sécurité indépendante.auditcorriger et examiner ses systèmes de traitement des commandes.

Du côté des utilisateurs, les conseils de SafePal sont directs car le mode de défaillance est familier. La société a averti que les utilisateurs exposés sont confrontés à un risque accru de phishing et d'usurpation d'identité, et a déclaré que quiconque ayant partagé ses clés privées ou phrases de récupération via un e-mail de phishing, un appel téléphonique ou une lettre devrait considérer le portefeuille comme compromis et transférer.actifsvers un nouveau portefeuille.

SafePal a déclaré avoir déjà identifié et supprimé plus de 30 sites Web frauduleux et de phishingliensassociés à la violation, et a fourni un outil de vérification sur son site Web pour que les clients vérifient si leurs données ont été affectées.

Il a également déclaré qu'il conserverait les données personnelles des clients dans son système de traitement des commandes pendant seulement 90 jours à partir de la date de collecte, réduisant ainsi la fenêtre d'exposition si un échec de contrôle similaire se reproduit.

Les questions ouvertes sont celles qui déterminent combien de temps cela reste un titre d'un cycle par rapport à se transformer en une vague d'escroqueries soutenue. SafePal a décrit le défaut comme quelque chose qui "a probablement permis" l'accès, mais n'a pas quantifié l'activité des attaquants confirmés, si les données étaient simplement accessibles ou réellement exfiltrées, ou combien de temps le problème a pu être exploité.

La société n'a pas non plus nommé la société de sécurité indépendante, publié un périmètre d'audit ou donné un calendrier d'achèvement.

Mon avis : les fuites de données ne vident pas les portefeuilles, mais elles peuvent vider les traders.

Le détail équivalent au dépôt ici est la cause profonde : un "défaut d'autorisation" dans le suivi des commandes. Cela pointe vers un contrôle de permission défaillant dans un flux de travail commercial, ce qui est une mauvaise sécurité opérationnelle mais pas la même catégorie qu'un environnement de signature compromis, et la déclaration de SafePal selon laquelle les phrases de récupération, les clés privées et les fonds n'ont pas été affectés est cohérente avec cela.

Le seuil qui compte est de savoir si l'infrastructure d'escroquerie qui suit se développe, car les noms et adresses physiques transforment le phishing générique en usurpation ciblée qui peut contourner beaucoup d'hygiène des utilisateurs "J'ignore les DM aléatoires".

Si SafePal associe son correctif à un audit tiers nommé et à un compte rendu plus clair de savoir si les données ont été accessibles ou exfiltrées, cela reste un incident de contrôle d'accès contenu plutôt qu'une source durable de pertes dues à des compromis de portefeuille.

Sources