Le fabricant de portefeuilles matériels SafePal a signalé un incident de sécurité ayant permis à des tiers d'accéder sans autorisation aux données de commande d'environ 39 798 clients. La cause était une erreur d'autorisation dans la fonction de suivi des commandes, liée à un plugin correspondant, et l'incident pourrait créer un risque d'attaques de phishing et de fraudes ciblées contre les propriétaires de portefeuilles cryptographiques.
« Nous avons récemment identifié une faille dans le plugin de suivi des commandes, qui a conduit à un accès non autorisé aux informations d'une partie de nos clients », a déclaré l'entreprise.
L'incident concerne les utilisateurs ayant passé des commandes entre le 2 mars 2025 et le 11 avril 2026. Parmi les informations qui auraient pu être obtenues par des tiers figurent le nom, l'adresse e-mail, l'adresse de livraison, le numéro de téléphone, ainsi que les détails d'achat et de commande.
SafePal a souligné que les phrases de récupération (seed phrases), clés privées, mots de passe et autres identifiants des portefeuilles cryptographiques n'ont pas été compromis. La fuite ne concernait pas non plus les comptes bancaires, les numéros de cartes de paiement et les documents d'identité officiels.
« Cet incident ne concernait pas votre phrase de récupération, vos clés privées, le mot de passe de votre portefeuille ou d'autres identifiants du portefeuille, les informations de compte bancaire, les numéros de cartes de paiement ou les documents délivrés par l'État », a déclaré SafePal.
SafePal craint les attaques de phishing
L'entreprise a déjà corrigé la vulnérabilité identifiée et mis en place des mesures de sécurité supplémentaires. Les clients concernés ont été informés individuellement par e-mail depuis l'adresse security@safepal.com le 16 août.
Le principal risque après la fuite n'est pas le vol direct de cryptomonnaies, mais la possibilité d'utiliser les informations obtenues pour des attaques plus convaincantes.
Les malfaiteurs pourraient tenter de se faire passer pour SafePal et contacter les utilisateurs via :
- e-mail, téléphone ou SMS ;
- de fausses offres de remboursement ;
- des messages sur la nécessité de mettre à jour le micrologiciel ;
- un faux service client ;
- des sites web et codes QR frauduleux ;
- des courriers ou des colis physiques liés à des commandes SafePal.
L'entreprise a exhorté les utilisateurs à ne jamais divulguer leur phrase de récupération, leur clé privée ou leur mot de passe, même si la demande émane d'une personne se présentant comme un employé de SafePal.
SafePal a également indiqué avoir déjà supprimé plus de 30 sites frauduleux et liens de phishing liés à cette activité et continue de surveiller de nouveaux domaines.
Pour vérifier si un incident a affecté une commande spécifique, l'entreprise a publié une page dédiée où les utilisateurs peuvent saisir leur numéro de commande et leur pays de livraison.
L'entreprise renforce le contrôle des données clients
SafePal a déclaré faire appel à une société de cybersécurité tierce indépendante pour vérifier la correction et réaliser un audit plus large des systèmes de traitement des commandes.
En outre, l'entreprise :
- a réduit la durée de conservation des données personnelles dans l'environnement concerné à 90 jours, sauf si la loi en dispose autrement ;
- a créé un canal de support dédié pour les clients affectés ;
- vérifie les systèmes des partenaires logistiques et de fulfilment tiers ;
- continue de collecter les signalements d'activités frauduleuses de la part des utilisateurs.
SafePal a spécifiquement noté que les utilisateurs n'ont pas besoin de déplacer leurs actifs cryptographiques simplement parce que leurs données de commande sont tombées entre de mauvaises mains.
Cependant, si le propriétaire d'un portefeuille a déjà transmis sa phrase de récupération ou sa clé privée en réponse à un message suspect ou via un site frauduleux, l'entreprise recommande de considérer ce portefeuille comme compromis et de transférer le solde des actifs vers un nouveau portefeuille, créé via un appareil fiable ou l'application officielle SafePal.
Cet incident survient dans un contexte de série de fuites affectant récemment les utilisateurs de portefeuilles cryptographiques matériels. Notamment, après le piratage d'un partenaire logistique de Trezor, 13 689 clients ont été exposés à des attaques de phishing ciblées, bien que les systèmes et appareils propres du fabricant n'aient pas non plus été compromis.
Plus tôt, une attaque à grande échelle contre Coldcard avait également suscité des réactions importantes parmi les détenteurs de bitcoin : après un incident impliquant plus de 100 millions de dollars, les détenteurs à long terme ont déplacé environ 210 000 BTC, ce qui a été l'un des plus importants mouvements de cette catégorie de pièces en 2026.






