Le 16 août 2026, SafePal a confirmé une fuite de données touchant 39 798 clients, due à un défaut d’autorisation dans un plugin de suivi des commandes. Si les fonds et les clés privées ne sont pas compromis, l’exposition de données personnelles ouvre la voie à des campagnes de phishing ciblé et à des tentatives d’usurpation d’identité.
🔑 En bref
- 39 798 clients SafePal touchés entre le 2 mars 2025 et le 11 avril 2026
- Données exposées : noms, adresses, e-mails, téléphones, détails d’achat
- Aucune clé privée, seed phrase ni fonds crypto compromis
- Plus de 30 sites de phishing identifiés et supprimés
- Rétention des données réduite à 90 jours et audit externe lancé
Chronologie et nature de la faille
SafePal, fournisseur de portefeuille matériel de cryptomonnaies, a rendu publique la violation le 16 août 2026. L’incident concerne toutes les commandes passées entre le 2 mars 2025 et le 11 avril 2026, soit un peu plus de treize mois d’activité. Au total, 39 798 clients sont concernés, parmi lesquels des acheteurs de wallets S1 et S1 Pro, les principaux produits de la marque.
Selon les explications de la société, la faille provenait d’un défaut d’autorisation dans un plugin de suivi des commandes intégré à la boutique en ligne. Concrètement, un attaquant pouvait, en modifiant simplement un identifiant de commande dans l’URL, accéder aux informations de livraison et d’achat d’un autre client. Le mécanisme rappelle les célèbres failles IDOR (Insecure Direct Object Reference), parmi les plus répandues dans le commerce en ligne.
« Nous avons identifié une faille d’autorisation dans un plug-in utilisé pour suivre les commandes des clients. »
SafePal, communiqué officiel
Ce qui a été exposé — et ce qui ne l’a pas été
SafePal a livré une liste précise des catégories de données touchées, tout en rassurant sur les actifs numériques. Le tableau ci-dessous résume la situation :
| Donnée | Statut |
|---|---|
| Noms et prénoms | Exposée |
| Adresses physiques | Exposée |
| Adresses e-mail | Exposée |
| Numéros de téléphone | Exposée |
| Détails des achats | Exposée |
| Clés privées / seed phrases | Non exposée |
| Fonds en cryptomonnaies | Non exposés |
| Coordonnées bancaires | Non exposées |
| Numéros de carte de paiement | Non exposés |
| Pièces d’identité gouvernementales | Non exposées |
L’entreprise insiste : la sécurité de base de ses portefeuilles reste intacte. Les actifs ont toujours été stockés hors ligne et autogérés par les utilisateurs (self-custody), un principe fondamental de la philosophie des hardware wallets.
Risques concrets : phishing ciblé et usurpation d’identité
Si les cryptos ne sont pas directement menacées, les données personnelles exposées sont une matière première de choix pour les cybercriminels. Les risques principaux identifiés par plusieurs firmes spécialisées sont :
- Phishing ciblé : les attaquants peuvent croiser nom, e-mail et historique d’achat pour envoyer de faux messages imitant SafePal, un exchange, ou un service de mise à jour du firmware (micrologiciel) du portefeuille.
- Usurpation d’identité (SIM swap) : avec un numéro de téléphone et des données personnelles, un opérateur malveillant peut tenter un transfert de ligne pour intercepter des SMS d’authentification à deux facteurs (2FA).
- Arnaques physiques : la combinaison d’une adresse postale et d’un achat de wallet est un indice pour des tentatives ciblées, dites « $5 wrench attack » (extorsion en personne).
- Faux supports techniques : contact direct par téléphone se faisant passer pour l’assistance SafePal, demandant la seed phrase.
« Nous ne stockons aucune information personnelle, y compris celles relatives aux commandes d’achat. Toutes les informations de commande sont supprimées après 90 jours. »
SafePal, politique post-incident
La réponse de SafePal : correctif et durcissement
Dès la découverte de la vulnérabilité, SafePal a engagé plusieurs actions correctives : colmatage de la faille, notification individuelle par e-mail depuis l’adresse security@safepal.com, et embauche d’un cabinet de sécurité indépendant pour auditer le correctif et examiner l’ensemble du système de traitement des commandes.
L’entreprise a également identifié et supprimé plus de 30 sites web frauduleux ainsi que des liens de phishing associés à la violation. À plus long terme, SafePal a décidé de réduire la rétention des données de commande à 90 jours à compter de la date de collecte, conformément à sa politique de confidentialité. Un outil de vérification est en ligne sur le site officiel, permettant à chaque client de tester son numéro de commande et son pays d’expédition.
SafePal rappelle enfin sa recommandation centrale : toute personne ayant partagé sa seed phrase (suite de mots permettant de restaurer un portefeuille) ou sa clé privée via e-mail, appel ou courrier doit considérer son wallet comme compromis et transférer immédiatement ses actifs vers un nouveau portefeuille généré hors ligne.
Un nouveau rappel après le piratage de Coldcard
Cette affaire intervient quelques semaines après le piratage des portefeuilles matériels Coldcard, au cours duquel un attaquant aurait dérobé au moins 120 millions de dollars en bitcoin. Si les deux incidents ne sont pas liés, ils convergent vers une même leçon : aucune solution de stockage n’est totalement exempte de risques, qu’il s’agisse du maillon logiciel, humain ou matériel.
Les experts recommandent désormais d’évaluer les risques de concentration :
– diversifier les avoirs entre plusieurs wallets,
– ne jamais centraliser l’intégralité de ses actifs sur un seul appareil,
– et surtout, ne jamais communiquer sa seed phrase, quel que soit le contexte.
Sur les marchés, aucune réaction significative n’a été enregistrée. Le token natif SAFE n’a pas connu de variation notable au lendemain de l’annonce, signe que la communauté assimile l’incident à un risque opérationnel de e-commerce plutôt qu’à une faille de la couche cryptographique.
Conclusion
La fuite SafePal n’a pas mis en péril les fonds des utilisateurs, mais elle souligne la vulnérabilité de l’écosystème e-commerce du secteur crypto. À l’heure où les attaques par phishing deviennent toujours plus personnalisées, la protection des données personnelles devient un pilier à part entière de la sécurité des cryptomonnaies. Les prochains mois diront si les mesures correctives adoptées — rétention à 90 jours, audit externe, démantèlement des sites frauduleux — suffisent à restaurer pleinement la confiance des clients.
Pour les utilisateurs, la priorité reste inchangée : ne jamais divulguer sa seed phrase, vérifier systématiquement l’adresse e-mail de l’expéditeur, et cloisonner ses avoirs entre plusieurs wallets indépendants.
Sources
- CoinDesk – Crypto wallet SafePal reveals a data breach exposing nearly 40,000 customers
- SafePal – Outil de vérification officiel
- Pluang – SafePal security flaw exposes 39,798 customers
- KuCoin News – SafePal fixes security vulnerability
Cet article est publié à titre informatif et éducatif. Il ne constitue en aucun cas un conseil en investissement. Faites vos propres recherches (DYOR) avant toute décision.

