Faille SafePal : 39 798 clients exposés, les fonds restent intacts

Share

Le 16 août 2026, SafePal a confirmé une fuite de données touchant 39 798 clients, due à un défaut d’autorisation dans un plugin de suivi des commandes. Si les fonds et les clés privées ne sont pas compromis, l’exposition de données personnelles ouvre la voie à des campagnes de phishing ciblé et à des tentatives d’usurpation d’identité.

🔑 En bref

  • 39 798 clients SafePal touchés entre le 2 mars 2025 et le 11 avril 2026
  • Données exposées : noms, adresses, e-mails, téléphones, détails d’achat
  • Aucune clé privée, seed phrase ni fonds crypto compromis
  • Plus de 30 sites de phishing identifiés et supprimés
  • Rétention des données réduite à 90 jours et audit externe lancé

Chronologie et nature de la faille

SafePal, fournisseur de portefeuille matériel de cryptomonnaies, a rendu publique la violation le 16 août 2026. L’incident concerne toutes les commandes passées entre le 2 mars 2025 et le 11 avril 2026, soit un peu plus de treize mois d’activité. Au total, 39 798 clients sont concernés, parmi lesquels des acheteurs de wallets S1 et S1 Pro, les principaux produits de la marque.

Selon les explications de la société, la faille provenait d’un défaut d’autorisation dans un plugin de suivi des commandes intégré à la boutique en ligne. Concrètement, un attaquant pouvait, en modifiant simplement un identifiant de commande dans l’URL, accéder aux informations de livraison et d’achat d’un autre client. Le mécanisme rappelle les célèbres failles IDOR (Insecure Direct Object Reference), parmi les plus répandues dans le commerce en ligne.

« Nous avons identifié une faille d’autorisation dans un plug-in utilisé pour suivre les commandes des clients. »

SafePal, communiqué officiel

Ce qui a été exposé — et ce qui ne l’a pas été

SafePal a livré une liste précise des catégories de données touchées, tout en rassurant sur les actifs numériques. Le tableau ci-dessous résume la situation :

DonnéeStatut
Noms et prénomsExposée
Adresses physiquesExposée
Adresses e-mailExposée
Numéros de téléphoneExposée
Détails des achatsExposée
Clés privées / seed phrasesNon exposée
Fonds en cryptomonnaiesNon exposés
Coordonnées bancairesNon exposées
Numéros de carte de paiementNon exposés
Pièces d’identité gouvernementalesNon exposées

L’entreprise insiste : la sécurité de base de ses portefeuilles reste intacte. Les actifs ont toujours été stockés hors ligne et autogérés par les utilisateurs (self-custody), un principe fondamental de la philosophie des hardware wallets.

Risques concrets : phishing ciblé et usurpation d’identité

Si les cryptos ne sont pas directement menacées, les données personnelles exposées sont une matière première de choix pour les cybercriminels. Les risques principaux identifiés par plusieurs firmes spécialisées sont :

  • Phishing ciblé : les attaquants peuvent croiser nom, e-mail et historique d’achat pour envoyer de faux messages imitant SafePal, un exchange, ou un service de mise à jour du firmware (micrologiciel) du portefeuille.
  • Usurpation d’identité (SIM swap) : avec un numéro de téléphone et des données personnelles, un opérateur malveillant peut tenter un transfert de ligne pour intercepter des SMS d’authentification à deux facteurs (2FA).
  • Arnaques physiques : la combinaison d’une adresse postale et d’un achat de wallet est un indice pour des tentatives ciblées, dites « $5 wrench attack » (extorsion en personne).
  • Faux supports techniques : contact direct par téléphone se faisant passer pour l’assistance SafePal, demandant la seed phrase.

« Nous ne stockons aucune information personnelle, y compris celles relatives aux commandes d’achat. Toutes les informations de commande sont supprimées après 90 jours. »

SafePal, politique post-incident

La réponse de SafePal : correctif et durcissement

Dès la découverte de la vulnérabilité, SafePal a engagé plusieurs actions correctives : colmatage de la faille, notification individuelle par e-mail depuis l’adresse security@safepal.com, et embauche d’un cabinet de sécurité indépendant pour auditer le correctif et examiner l’ensemble du système de traitement des commandes.

L’entreprise a également identifié et supprimé plus de 30 sites web frauduleux ainsi que des liens de phishing associés à la violation. À plus long terme, SafePal a décidé de réduire la rétention des données de commande à 90 jours à compter de la date de collecte, conformément à sa politique de confidentialité. Un outil de vérification est en ligne sur le site officiel, permettant à chaque client de tester son numéro de commande et son pays d’expédition.

SafePal rappelle enfin sa recommandation centrale : toute personne ayant partagé sa seed phrase (suite de mots permettant de restaurer un portefeuille) ou sa clé privée via e-mail, appel ou courrier doit considérer son wallet comme compromis et transférer immédiatement ses actifs vers un nouveau portefeuille généré hors ligne.

Un nouveau rappel après le piratage de Coldcard

Cette affaire intervient quelques semaines après le piratage des portefeuilles matériels Coldcard, au cours duquel un attaquant aurait dérobé au moins 120 millions de dollars en bitcoin. Si les deux incidents ne sont pas liés, ils convergent vers une même leçon : aucune solution de stockage n’est totalement exempte de risques, qu’il s’agisse du maillon logiciel, humain ou matériel.

Les experts recommandent désormais d’évaluer les risques de concentration :
– diversifier les avoirs entre plusieurs wallets,
– ne jamais centraliser l’intégralité de ses actifs sur un seul appareil,
– et surtout, ne jamais communiquer sa seed phrase, quel que soit le contexte.

Sur les marchés, aucune réaction significative n’a été enregistrée. Le token natif SAFE n’a pas connu de variation notable au lendemain de l’annonce, signe que la communauté assimile l’incident à un risque opérationnel de e-commerce plutôt qu’à une faille de la couche cryptographique.


Conclusion

La fuite SafePal n’a pas mis en péril les fonds des utilisateurs, mais elle souligne la vulnérabilité de l’écosystème e-commerce du secteur crypto. À l’heure où les attaques par phishing deviennent toujours plus personnalisées, la protection des données personnelles devient un pilier à part entière de la sécurité des cryptomonnaies. Les prochains mois diront si les mesures correctives adoptées — rétention à 90 jours, audit externe, démantèlement des sites frauduleux — suffisent à restaurer pleinement la confiance des clients.

Pour les utilisateurs, la priorité reste inchangée : ne jamais divulguer sa seed phrase, vérifier systématiquement l’adresse e-mail de l’expéditeur, et cloisonner ses avoirs entre plusieurs wallets indépendants.

Sources

Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

Telemac
Telemachttp://cryptoinfo.ch
Passionné de nouvelles technologies, j’explore l’univers de la blockchain et des cryptomonnaies pour partager l’actualité et les innovations du secteur.

Lire la Suite

Articles