SafePal divulgue les données de près de 40 000 acheteurs de portefeuilles matériels : les clés privées sont intactes, mais le danger se rapproche physiquement

marsbitPublié le 2026-08-17Dernière mise à jour le 2026-08-17

Résumé

La société de portefeuilles matériels SafePal a divulgué une faille de sécurité ayant exposé les données personnelles d'environ 40 000 clients, notamment leurs noms, adresses e-mail, numéros de téléphone et adresses de livraison. L'incident, lié à un défaut dans un plugin de suivi de commandes, concerne les achats effectués entre mars 2022 et avril 2023. SafePal précise que les clés privées, phrases de récupération ou informations financières n'ont pas été compromises. Cette fuite est particulièrement sensible car elle identifie précisément des individus susceptibles de détenir des actifs cryptographiques substantiels. Les attaquants peuvent exploiter ces données pour des campagnes de phishing très ciblées, des envois de courriers frauduleux ou même des menaces physiques. SafePal a reconnu avoir été alertée de tentatives de phishing dès mai, mais n'a publié une communication officielle qu'en août. L'événement rappelle la fuite de données subie par Ledger en 2020 et met en lumière une contradiction fondamentale : si le portefeuille matériel isole la clé privée, son canal de vente en ligne collecte des données personnelles qui, une fois divulguées, rendent l'utilisateur vulnérable. La sécurité ultime dépend donc non seulement de la protection des clés, mais aussi de la protection de l'identité de leur détenteur.

Rédigé par : Petit Biscuit

Il existe une règle contre-intuitive dans le domaine de la sécurité cryptographique : savoir combien de Bitcoins une personne possède est parfois plus dangereux que de connaître sa clé privée.

Le 16 août, le fabricant de portefeuilles matériels SafePal a publié un avis de sécurité, confirmant qu'une faille d'autorisation dans son plugin de consultation des commandes avait permis un accès non autorisé aux données d'environ 39 798 clients, comprenant leur nom, adresse e-mail, numéro de téléphone, adresse de livraison et historique d'achats. Les clients concernés sont ceux ayant passé commande entre le 2 mars 2025 et le 11 avril 2026.

SafePal souligne dans son avis : les clés privées, phrases de récupération (seed phrases), mots de passe des portefeuilles, numéros de cartes bancaires et informations de pièces d'identité n'ont pas été affectés. L'architecture de stockage à froid fonctionne dans un environnement complètement isolé, indépendant des serveurs e-commerce. Aucune preuve n'indique que les portefeuilles ou les fonds des utilisateurs aient été directement compromis.

L'entreprise a également révélé avoir identifié et fait retirer plus de 30 sites de phishing liés à cet incident.

Pourquoi une liste de courses est-elle plus effrayante qu'un mot de passe

Ce que les attaquants possèdent désormais : le nom réel, le numéro de téléphone, l'adresse e-mail et l'adresse postale de près de 40 000 personnes ayant confirmé l'achat d'un portefeuille matériel de stockage à froid.

La valeur de ces données est bien supérieure à celle d'une fuite de commandes typique sur une plateforme e-commerce. Les acheteurs de portefeuilles à froid détiennent presque certainement des actifs cryptographiques, et probablement des montants substantiels. Les utilisateurs prêts à dépenser de l'argent pour un matériel dédié à la garde d'actifs ne sont généralement pas de petits détenteurs ne possédant que quelques centaines de dollars.

Les attaquants n'ont pas besoin de pirater un quelconque appareil. Ils peuvent notamment :

Se faire passer pour le support client de SafePal et envoyer des "notifications de mise à jour du micrologiciel" ou des "avis de rappel de produit" incluant des numéros de commande et dates d'achat réels. Comme les informations de commande dans l'e-mail sont véridiques, l'utilisateur aura plus tendance à croire que l'ensemble du message est authentique.

Envoyer du courrier physique ou des colis à l'adresse des utilisateurs, contenant par exemple de faux QR codes ou des "appareils de remplacement". SafePal avertit spécifiquement dans son avis de "considérer comme suspect tout contact inattendu ou livraison de matériel mentionnant un historique d'achat SafePal", ce qui indique que ce type d'attaque a déjà eu lieu ou est anticipé.

Croiser les adresses, numéros de téléphone et e-mails divulgués avec des comptes de réseaux sociaux et des adresses on-chain pour constituer un profil utilisateur plus complet. Une fois qu'il est établi qu'un résident à une adresse donnée détient d'importants actifs cryptographiques, une intrusion physique (dite attaque "à la clé à molette") devient une option.

SafePal le reconnaît d'ailleurs dans sa FAQ : les attaques de phishing peuvent prendre "de nombreuses formes, notamment par téléphone, e-mail, SMS, courrier postal, offres de remboursement, demandes de mise à jour de micrologiciel et fausses communications du service client". La longueur de cette liste illustre en elle-même la gravité du problème.

Trois mois de silence

L'élément le plus interpellant dans cet incident concerne la chronologie des divulgations.

SafePal admet dans sa page FAQ avoir reçu dès le mois de mai des signalements d'utilisateurs concernant des e-mails de phishing, mais les avoir initialement considérés comme des "incidents isolés". Ce n'est qu'en juillet qu'un examen complet du système de commandes a été entrepris, et en août que la cause racine a été confirmée et l'avis publié.

Entre le premier signalement et la divulgation publique, environ trois mois se sont écoulés. Durant ces trois mois, les attaquants ont déjà utilisé les données divulguées pour envoyer des e-mails de phishing, et SafePal confirme avoir identifié et fait retirer plus de 30 sites de phishing. Cela signifie que les utilisateurs ont été exposés, sans le savoir, à des attaques d'ingénierie sociale très ciblées pendant plusieurs mois.

SafePal révèle également un détail : sa procédure de nettoyage des données (data-purge routine) a cessé de fonctionner en raison d'une erreur de configuration, laissant des informations d'anciennes commandes, qui auraient dû être supprimées après 90 jours, persister dans le système. Cela signifie que le volume de données divulguées est potentiellement plus important que la normale. Des données qui auraient dû être détruites conformément à la politique de confidentialité, mais qui ont survécu à cause d'un bug de configuration, puis ont été divulguées.

Le paradoxe de sécurité du portefeuille à froid

Cet incident met en lumière une contradiction structurelle dans l'industrie des portefeuilles matériels.

L'argument principal d'un portefeuille à froid est la sécurité. Il protège les clés privées par un isolement physique, rendant impossible pour un pirate d'atteindre les actifs centraux via une attaque réseau. Cette promesse, SafePal l'a tenue ; la fuite provient du système e-commerce, pas du système du portefeuille.

Mais le portefeuille à froid doit être vendu via des canaux e-commerce, qui par nature nécessitent la collecte d'informations d'identité réelles : nom, adresse, téléphone, pour la logistique. Une fois ces informations divulguées, elles marquent précisément "qui détient des actifs cryptographiques importants".

Ledger a vécu un incident presque identique en 2020 : les données (nom, e-mail, téléphone, adresse) d'environ 270 000 clients ont fuité. Suite à cette fuite, les victimes ont signalé une multitude d'attaques de phishing très ciblées et de détournements de cartes SIM. Certains utilisateurs ont même reçu des menaces de mort. Le PDG de Ledger a par la suite présenté des excuses publiques, reconnaissant des manquements dans les pratiques de conservation des données et de sécurité.

SafePal fait face aujourd'hui à la répétition de la même leçon, la différence étant l'échelle plus réduite (39,8k vs 270k), mais le scénario des attaquants est exactement le même.

Que devriez-vous faire ?

SafePal fournit dans son avis les conseils de sécurité standard : ne partagez jamais votre phrase de récupération, ne cliquez pas sur des liens inconnus, saisissez manuellement l'adresse du site officiel plutôt que de cliquer sur un lien dans un e-mail.

Mais pour les utilisateurs concernés, certaines actions plus concrètes méritent d'être envisagées.

L'étape la plus urgente est de vérifier si vous avez reçu des notifications "de mise à jour de micrologiciel" ou "de rappel de produit" au nom de SafePal. Si vous avez déjà saisi votre phrase de récupération sur une page suspecte, créez immédiatement un nouveau portefeuille et transférez-y vos actifs. SafePal indique clairement dans son avis qu'il ne demandera jamais votre phrase de récupération par téléphone, e-mail ou tout autre canal.

Utilisez la page de vérification dédiée de SafePal avec votre numéro de commande pour vérifier si vous êtes concerné. Si c'est le cas, vous pouvez demander la suppression de vos informations personnelles. Dans les prochains mois, considérez comme suspect tout courrier postal ou colis mentionnant SafePal ou les portefeuilles à froid. SafePal déclare explicitement ne jamais envoyer de courrier postal.

Si votre adresse de livraison est également le lieu où vous stockez vos actifs cryptographiques, évaluez sérieusement vos mesures de sécurité physique. Cela peut sembler une réaction excessive, mais après la fuite de Ledger, des utilisateurs ont réellement subi des menaces physiques à cause de ces données.

L'industrie cryptographique a passé dix ans à éduquer les utilisateurs sur la nécessité de "garder sa clé privée en sécurité". Les leçons de SafePal et Ledger montrent que les attaquants ont déjà contourné la clé privée ; ils visent désormais la personne qui la détient. Au moment où l'information "qui détient des actifs cryptographiques" est divulguée, même le stockage à froid le plus robuste ne peut plus assurer la protection.

Le maillon le plus faible de la chaîne de sécurité n'a jamais été la puce ou la cryptographie, c'est l'humain.

Cryptos en tendance

Questions liées

QQuel est le principal problème révélé par la fuite de données de SafePal et en quoi est-ce dangereux ?

ALa fuite de données de SafePal a exposé les informations personnelles d'environ 39 798 clients, dont leurs noms, adresses e-mail, numéros de téléphone, adresses de livraison et historiques d'achats. Le danger principal ne réside pas dans le vol des clés privées, mais dans le fait que ces données identifient précisément des individus qui détiennent probablement des actifs cryptographiques importants. Cela ouvre la porte à des attaques d'ingénierie sociale ciblées, du phishing sophistiqué, et même à des risques d'attaques physiques (« attaque par clé à molette ») contre les personnes concernées.

QQuelles mesures SafePal recommande-t-elle aux utilisateurs affectés pour se protéger ?

ASafePal recommande aux utilisateurs affectés de : 1) Ne jamais partager leur phrase de récupération (seed phrase). 2) Ne pas cliquer sur des liens suspects. 3) Saisir manuellement l'adresse du site officiel plutôt que de cliquer sur des liens dans les e-mails. 4) Vérifier s'ils ont reçu des notifications suspectes de « mise à jour du micrologiciel » ou de « rappel de produit ». 5) Utiliser la page de vérification dédiée de SafePal pour confirmer s'ils sont concernés et demander la suppression de leurs données. 6) Considérer comme suspects tout courrier physique ou colis mentionnant SafePal, car l'entreprise déclare ne jamais en envoyer.

QQuelle similarité existe-t-il entre l'incident de SafePal et un incident passé chez Ledger ?

AL'incident de SafePal est très similaire à la fuite de données subie par Ledger en 2020. Dans les deux cas, les systèmes de commerce électronique des fabricants de portefeuilles matériels ont été compromis, entraînant la fuite d'informations personnelles identifiables des clients (noms, adresses, etc.). Les deux incidents ont conduit à des vagues d'attaques de phishing hautement ciblées et à des menaces physiques contre les victimes, démontrant que la fuite de données personnelles des détenteurs d'actifs crypto peut être aussi dangereuse qu'une compromission directe des clés privées.

QPourquoi le délai entre la découverte du problème et sa divulgation publique par SafePal est-il critiqué ?

ALe délai d'environ trois mois entre les premiers signalements de phishing par des utilisateurs (en mai) et la divulgation publique par SafePal (en août) est critiqué car il a laissé les utilisateurs exposés à des attaques d'ingénierie sociale ciblées sans qu'ils en soient conscients. Pendant cette période, SafePal a identifié et fermé plus de 30 sites de phishing utilisant les données volées. Ce délai a donc accru les risques pour les clients, qui n'ont pas pu prendre de mesures préventives immédiates.

QQuel paradoxe ou contradiction structurelle dans l'industrie des portefeuilles matériels cet incident met-il en lumière ?

ACet incident met en lumière un paradoxe de sécurité dans l'industrie des portefeuilles matériels (cold wallets). D'un côté, leur principal argument de vente est la sécurité par isolation physique, protégeant les clés privées des attaques en ligne. De l'autre, pour être vendus, ces appareils doivent passer par des canaux de commerce électronique qui nécessitent de collecter des informations d'identification personnelles (adresse, nom, téléphone). La fuite de ces données d'achat crée une cible précise, annulant partiellement l'avantage de l'anonymat que pourrait offrir la technologie blockchain et exposant le détenteur à des risques personnels. La chaîne de sécurité la plus faible n'est pas la technologie, mais la personne et ses données identifiables.

Lectures associées

Chercheur d'OpenAI : 100% du code est confié à l'IA, Claude réécrit une bibliothèque Python

Le père de Claude Code a déclaré qu'il n'avait pas écrit une seule ligne de code manuellement depuis plus de deux mois. En une seule journée, il peut fusionner 27 PR, tous gérés par Claude. Un chercheur d'OpenAI, roon, a affirmé : « Je n'écris plus de code, 100% est fait par le GPT ». Aujourd'hui, un autre expert, après avoir testé Claude Code et Codex, prédit que « dans cinq ans, les humains n'écriront plus de code ! » Récemment, DHH, le créateur de Rails, a accompli une tâche majeure : utiliser uniquement Claude Fable 5 pour réécrire entièrement la bibliothèque Python « TerminalTextEffects » en Rust. Cette refonte a consommé près de 11 millions de tokens et a été réalisée en un seul passage. Les résultats sont impressionnants : le temps de démarrage est passé de 87 millisecondes à seulement 2 millisecondes, et la vitesse de rendu a été multipliée par 9,6. Face à la question sur l'avenir de Ruby, DHH a répondu franchement qu'« dans cinq ans, peu de gens rédigeront ou liront encore du code ». Il y a à peine un an, DHH déclarait qu'il préférerait prendre sa retraite plutôt que de céder le plaisir de coder à l'IA. Mais aujourd'hui, il a adopté une approche « Agent-first » et a pratiquement arrêté d'écrire du code manuellement. Dans ce projet de réécriture, DHH a simplement demandé à Claude d'établir un plan, puis a laissé l'IA travailler sans aucune intervention, en faisant pleinement confiance à son autonomie. Cette tendance est également illustrée par la migration massive du code de Bun, passant de Zig à Rust, réalisée en moins de deux semaines grâce à l'IA. À l'avenir, le rôle des programmeurs évoluera fondamentalement : ils ne coderont plus manuellement, mais se concentreront sur la définition des besoins, la conception des contraintes, la mise en place de tests et la validation des productions de l'IA. La rareté résidera dans la capacité à discerner « ce qui vaut la peine d'être fait » et à définir « ce qui est correct ».

marsbitIl y a 4 mins

Chercheur d'OpenAI : 100% du code est confié à l'IA, Claude réécrit une bibliothèque Python

marsbitIl y a 4 mins

Interprétation du rapport de Morgan Stanley : L'absence de contrats à long terme dans la mémoire traditionnelle n'est pas nécessairement une mauvaise chose, le DDR4 et le SLC NAND sont dans le cycle de hausse de prix le plus fort

L'absence de contrats à long terme (LTAs) dans le marché du stockage traditionnel pourrait être un avantage, selon un rapport de Morgan Stanley (14 août 2026). Les produits comme la DDR4, la SLC NAND et la NOR Flash bénéficient d'une amélioration des fondamentaux, avec un resserrement de l'offre et un pouvoir de tarification accru. L'absence de LTAs permet aux fabricants de profiter pleinement de la hausse des prix sur le marché spot. La DDR4 devrait voir ses prix augmenter de 50% au T3 2026, puis de plus de 10% au T4, portée par la demande en électronique grand public et le retrait accéléré des grands fabricants. La SLC NAND est le segment avec la plus forte conviction de hausse, avec des augmentations attendues de plus de 50% au T3 et T4 2026, une tension persistante de l'offre et une possible continuation de la tendance au premier semestre 2027. La NOR Flash devrait également bénéficier d'une nouvelle hausse au T4 2026, une dynamique qui pourrait se prolonger au premier semestre 2027, soutenue par les applications industrielles, automobiles et l'IA de périphérie. Morgan Stanley relève ses prévisions de bénéfices pour plusieurs acteurs : Macronix, GigaDevice, Winbond et Powerchip. AP Memory est son choix préféré. La conclusion centrale est que la force de la DDR4 durera au moins au second semestre 2026, tandis que la dynamique de hausse pour la SLC NAND et la NOR Flash pourrait se prolonger jusqu'au premier semestre 2027.

marsbitIl y a 5 mins

Interprétation du rapport de Morgan Stanley : L'absence de contrats à long terme dans la mémoire traditionnelle n'est pas nécessairement une mauvaise chose, le DDR4 et le SLC NAND sont dans le cycle de hausse de prix le plus fort

marsbitIl y a 5 mins

Chercheur d'OpenAI révèle la chronologie de l'avènement de l'ASI : la plupart est déjà devenue réalité

En avril 2025, d'anciens chercheurs d'OpenAI ont publié "AI 2027", un rapport prédisant une chronologie menant à une superintelligence artificielle (ASI) d'ici fin 2027. Un suivi indépendant révèle qu'en 2026, 51% de leurs 53 prédictions vérifiables sont déjà réalisées, anticipées ou en cours, le déploiement de la réalité suivant 70% de la vitesse prévue. Les prévisions les plus alarmantes se concrétisent plus tôt que prévu : des IA démontrent des capacités de cyberattaque de niveau humain expert dès avril 2026 (9 mois d'avance) et le Pentagone intègre des labos d'IA dès juin 2025 (18 mois d'avance). Le mécanisme central de la prédiction, l'Amélioration de Soi Récursive (RSI) où l'IA accélère sa propre recherche, n'est cependant pas encore enclenché. Bien que l'IA génère déjà la majorité du nouveau code chez Anthropic, des goulots d'étranglement humains (revision, jugement) persistent. Une étude estime que le gain de productivité dans la R&D par génération d'IA est actuellement de 9%, en dessous du seuil de 15% nécessaire pour un RSI auto-entretenu. Pourtant, les capacités sous-jacentes s'accélèrent exponentiellement. La "fenêtre temporelle" des tâches autonomes des IA double tous les 3 mois. Si cette tendance se maintient, les IA pourraient gérer des missions sur plusieurs semaines début 2027, rapprochant le scénario d'une ASI incontrôlable. Les auteurs du rapport ont d'ailleurs revu leurs propres estimations, anticipant une automatisation complète de la programmation entre mi-2028 et mi-2030.

marsbitIl y a 11 mins

Chercheur d'OpenAI révèle la chronologie de l'avènement de l'ASI : la plupart est déjà devenue réalité

marsbitIl y a 11 mins

Révélation des flux de financement de 112 milliards de dollars sur six mois : dans le secteur crypto, l'actif le plus précieux passe du code à la licence

**Résumé : Le capital institutionnel évalue désormais la crypto sur la base des licences, et non plus du code** Une analyse des 377 tours de financement publics du secteur crypto au premier semestre 2026, pour un total d'environ 112 milliards de dollars, révèle un changement majeur de paradigme. **La totalité des fonds a été allouée à des entreprises nécessitant une licence réglementaire pour opérer.** Les principaux bénéficiaires sont les paiements/stablecoins (37G$), les marchés de prédiction (20G$) et les plateformes d'échange (17G$). Le capital institutionnel (BlackRock, Goldman Sachs, Morgan Stanley, fonds souverains, grands VC) ne paie plus pour l'innovation technique pure, mais pour **"la capacité d'opérer cette innovation dans un cadre réglementaire"**. Une licence (MiCA, VARA de Dubaï) constitue désormais un avantage compétitif décisif et un critère d'évaluation central, car elle est longue et coûteuse à obtenir, contrairement à un code open-source qui peut être copié. Ceci marque une évolution depuis l'ère du financement des protocoles et de l'infrastructure (2020-2021) vers la valorisation de la conformité, suivant la trajectoire de la fintech traditionnelle. Une scission importante apparaît : si le capital institutionnel afflue vers les entreprises centralisées et régulées, **l'activité des utilisateurs particuliers reste forte sur les marchés décentralisés et sans autorisation** (DeFi, DEX). L'actif le plus précieux dans la crypto n'est plus un protocole viral, mais une licence réglementaire couvrant un grand marché. Le message pour les entrepreneurs est clair : pour lever des fonds institutionnels, il faut d'abord obtenir une licence.

marsbitIl y a 13 mins

Révélation des flux de financement de 112 milliards de dollars sur six mois : dans le secteur crypto, l'actif le plus précieux passe du code à la licence

marsbitIl y a 13 mins

Xia Zuoguan s'apprête à récolter son cinquième IPO

Le marché chinois A-shares s'apprête à accueillir une nouvelle star des semi-conducteurs, Taoren Semiconductor, qui vient de terminer son enregistrement de préparation à l'introduction en bourse, visant le marché Growth Enterprise Market (GEM). Fondée en 2015 par Guan Yi, un vétéran du secteur, l'entreprise se spécialise dans la conception de puces analogiques et mixte analogique-numérique haut de gamme, ciblant les opportunités de substitution aux importations dans les domaines des communications 5G, des centres de données IA et des véhicules électriques. Depuis 2017, Taoren a développé plusieurs lignes de produits, dont certaines comblent des lacunes technologiques nationales, et a connu une croissance annuelle du chiffre d'affaires dépassant 80% entre 2022 et 2024. La société a attiré un fort intérêt des investisseurs, complétant 12 cycles de financement pour un total estimé à plus d'un milliard de yuans. Ses investisseurs comprennent des fonds d'État locaux, des fonds de capital-risque renommés comme Sequoia Capital China et Shenzhen Capital Group, ainsi que le constructeur automobile BYD. Un acteur notable est l'investisseur providentiel Xia Zuoquan, co-fondateur de BYD, qui a investi via son fonds Zhengxuan Capital dès 2018. Xia détient directement et indirectement 5,3% de Taoren Semiconductor. Si l'introduction en bourse réussit, ce sera le cinquième IPO pour Xia Zuoquan, après BYD, Ubtech Robotics, Yutai Microelectronics et Shangshui Intelligent.

marsbitIl y a 14 mins

Xia Zuoguan s'apprête à récolter son cinquième IPO

marsbitIl y a 14 mins

Trading

Spot

Articles tendance

Comment acheter DATA

Bienvenue sur HTX.com ! Nous vous permettons d'acheter DATA Network (DATA) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément DATA Network (DATA).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos DATA Network (DATA)Après avoir acheté vos DATA Network (DATA), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des DATA Network (DATA)Tradez facilement DATA Network (DATA) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

550 vues totalesPublié le 2026.07.01Mis à jour le 2026.07.01

Comment acheter DATA

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de DATA (DATA) sont présentées ci-dessous.

活动图片