SafePal divulgue les données de près de 40 000 acheteurs de portefeuilles matériels : les clés privées sont intactes, mais le danger se rapproche physiquement

marsbitPublié le 2026-08-17Dernière mise à jour le 2026-08-17

Résumé

La société de portefeuilles matériels SafePal a divulgué une faille de sécurité ayant exposé les données personnelles d'environ 40 000 clients, notamment leurs noms, adresses e-mail, numéros de téléphone et adresses de livraison. L'incident, lié à un défaut dans un plugin de suivi de commandes, concerne les achats effectués entre mars 2022 et avril 2023. SafePal précise que les clés privées, phrases de récupération ou informations financières n'ont pas été compromises. Cette fuite est particulièrement sensible car elle identifie précisément des individus susceptibles de détenir des actifs cryptographiques substantiels. Les attaquants peuvent exploiter ces données pour des campagnes de phishing très ciblées, des envois de courriers frauduleux ou même des menaces physiques. SafePal a reconnu avoir été alertée de tentatives de phishing dès mai, mais n'a publié une communication officielle qu'en août. L'événement rappelle la fuite de données subie par Ledger en 2020 et met en lumière une contradiction fondamentale : si le portefeuille matériel isole la clé privée, son canal de vente en ligne collecte des données personnelles qui, une fois divulguées, rendent l'utilisateur vulnérable. La sécurité ultime dépend donc non seulement de la protection des clés, mais aussi de la protection de l'identité de leur détenteur.

Rédigé par : Petit Biscuit

Il existe une règle contre-intuitive dans le domaine de la sécurité cryptographique : savoir combien de Bitcoins une personne possède est parfois plus dangereux que de connaître sa clé privée.

Le 16 août, le fabricant de portefeuilles matériels SafePal a publié un avis de sécurité, confirmant qu'une faille d'autorisation dans son plugin de consultation des commandes avait permis un accès non autorisé aux données d'environ 39 798 clients, comprenant leur nom, adresse e-mail, numéro de téléphone, adresse de livraison et historique d'achats. Les clients concernés sont ceux ayant passé commande entre le 2 mars 2025 et le 11 avril 2026.

SafePal souligne dans son avis : les clés privées, phrases de récupération (seed phrases), mots de passe des portefeuilles, numéros de cartes bancaires et informations de pièces d'identité n'ont pas été affectés. L'architecture de stockage à froid fonctionne dans un environnement complètement isolé, indépendant des serveurs e-commerce. Aucune preuve n'indique que les portefeuilles ou les fonds des utilisateurs aient été directement compromis.

L'entreprise a également révélé avoir identifié et fait retirer plus de 30 sites de phishing liés à cet incident.

Pourquoi une liste de courses est-elle plus effrayante qu'un mot de passe

Ce que les attaquants possèdent désormais : le nom réel, le numéro de téléphone, l'adresse e-mail et l'adresse postale de près de 40 000 personnes ayant confirmé l'achat d'un portefeuille matériel de stockage à froid.

La valeur de ces données est bien supérieure à celle d'une fuite de commandes typique sur une plateforme e-commerce. Les acheteurs de portefeuilles à froid détiennent presque certainement des actifs cryptographiques, et probablement des montants substantiels. Les utilisateurs prêts à dépenser de l'argent pour un matériel dédié à la garde d'actifs ne sont généralement pas de petits détenteurs ne possédant que quelques centaines de dollars.

Les attaquants n'ont pas besoin de pirater un quelconque appareil. Ils peuvent notamment :

Se faire passer pour le support client de SafePal et envoyer des "notifications de mise à jour du micrologiciel" ou des "avis de rappel de produit" incluant des numéros de commande et dates d'achat réels. Comme les informations de commande dans l'e-mail sont véridiques, l'utilisateur aura plus tendance à croire que l'ensemble du message est authentique.

Envoyer du courrier physique ou des colis à l'adresse des utilisateurs, contenant par exemple de faux QR codes ou des "appareils de remplacement". SafePal avertit spécifiquement dans son avis de "considérer comme suspect tout contact inattendu ou livraison de matériel mentionnant un historique d'achat SafePal", ce qui indique que ce type d'attaque a déjà eu lieu ou est anticipé.

Croiser les adresses, numéros de téléphone et e-mails divulgués avec des comptes de réseaux sociaux et des adresses on-chain pour constituer un profil utilisateur plus complet. Une fois qu'il est établi qu'un résident à une adresse donnée détient d'importants actifs cryptographiques, une intrusion physique (dite attaque "à la clé à molette") devient une option.

SafePal le reconnaît d'ailleurs dans sa FAQ : les attaques de phishing peuvent prendre "de nombreuses formes, notamment par téléphone, e-mail, SMS, courrier postal, offres de remboursement, demandes de mise à jour de micrologiciel et fausses communications du service client". La longueur de cette liste illustre en elle-même la gravité du problème.

Trois mois de silence

L'élément le plus interpellant dans cet incident concerne la chronologie des divulgations.

SafePal admet dans sa page FAQ avoir reçu dès le mois de mai des signalements d'utilisateurs concernant des e-mails de phishing, mais les avoir initialement considérés comme des "incidents isolés". Ce n'est qu'en juillet qu'un examen complet du système de commandes a été entrepris, et en août que la cause racine a été confirmée et l'avis publié.

Entre le premier signalement et la divulgation publique, environ trois mois se sont écoulés. Durant ces trois mois, les attaquants ont déjà utilisé les données divulguées pour envoyer des e-mails de phishing, et SafePal confirme avoir identifié et fait retirer plus de 30 sites de phishing. Cela signifie que les utilisateurs ont été exposés, sans le savoir, à des attaques d'ingénierie sociale très ciblées pendant plusieurs mois.

SafePal révèle également un détail : sa procédure de nettoyage des données (data-purge routine) a cessé de fonctionner en raison d'une erreur de configuration, laissant des informations d'anciennes commandes, qui auraient dû être supprimées après 90 jours, persister dans le système. Cela signifie que le volume de données divulguées est potentiellement plus important que la normale. Des données qui auraient dû être détruites conformément à la politique de confidentialité, mais qui ont survécu à cause d'un bug de configuration, puis ont été divulguées.

Le paradoxe de sécurité du portefeuille à froid

Cet incident met en lumière une contradiction structurelle dans l'industrie des portefeuilles matériels.

L'argument principal d'un portefeuille à froid est la sécurité. Il protège les clés privées par un isolement physique, rendant impossible pour un pirate d'atteindre les actifs centraux via une attaque réseau. Cette promesse, SafePal l'a tenue ; la fuite provient du système e-commerce, pas du système du portefeuille.

Mais le portefeuille à froid doit être vendu via des canaux e-commerce, qui par nature nécessitent la collecte d'informations d'identité réelles : nom, adresse, téléphone, pour la logistique. Une fois ces informations divulguées, elles marquent précisément "qui détient des actifs cryptographiques importants".

Ledger a vécu un incident presque identique en 2020 : les données (nom, e-mail, téléphone, adresse) d'environ 270 000 clients ont fuité. Suite à cette fuite, les victimes ont signalé une multitude d'attaques de phishing très ciblées et de détournements de cartes SIM. Certains utilisateurs ont même reçu des menaces de mort. Le PDG de Ledger a par la suite présenté des excuses publiques, reconnaissant des manquements dans les pratiques de conservation des données et de sécurité.

SafePal fait face aujourd'hui à la répétition de la même leçon, la différence étant l'échelle plus réduite (39,8k vs 270k), mais le scénario des attaquants est exactement le même.

Que devriez-vous faire ?

SafePal fournit dans son avis les conseils de sécurité standard : ne partagez jamais votre phrase de récupération, ne cliquez pas sur des liens inconnus, saisissez manuellement l'adresse du site officiel plutôt que de cliquer sur un lien dans un e-mail.

Mais pour les utilisateurs concernés, certaines actions plus concrètes méritent d'être envisagées.

L'étape la plus urgente est de vérifier si vous avez reçu des notifications "de mise à jour de micrologiciel" ou "de rappel de produit" au nom de SafePal. Si vous avez déjà saisi votre phrase de récupération sur une page suspecte, créez immédiatement un nouveau portefeuille et transférez-y vos actifs. SafePal indique clairement dans son avis qu'il ne demandera jamais votre phrase de récupération par téléphone, e-mail ou tout autre canal.

Utilisez la page de vérification dédiée de SafePal avec votre numéro de commande pour vérifier si vous êtes concerné. Si c'est le cas, vous pouvez demander la suppression de vos informations personnelles. Dans les prochains mois, considérez comme suspect tout courrier postal ou colis mentionnant SafePal ou les portefeuilles à froid. SafePal déclare explicitement ne jamais envoyer de courrier postal.

Si votre adresse de livraison est également le lieu où vous stockez vos actifs cryptographiques, évaluez sérieusement vos mesures de sécurité physique. Cela peut sembler une réaction excessive, mais après la fuite de Ledger, des utilisateurs ont réellement subi des menaces physiques à cause de ces données.

L'industrie cryptographique a passé dix ans à éduquer les utilisateurs sur la nécessité de "garder sa clé privée en sécurité". Les leçons de SafePal et Ledger montrent que les attaquants ont déjà contourné la clé privée ; ils visent désormais la personne qui la détient. Au moment où l'information "qui détient des actifs cryptographiques" est divulguée, même le stockage à froid le plus robuste ne peut plus assurer la protection.

Le maillon le plus faible de la chaîne de sécurité n'a jamais été la puce ou la cryptographie, c'est l'humain.

Cryptos en tendance

Questions liées

QQuel est le principal problème révélé par la fuite de données de SafePal et en quoi est-ce dangereux ?

ALa fuite de données de SafePal a exposé les informations personnelles d'environ 39 798 clients, dont leurs noms, adresses e-mail, numéros de téléphone, adresses de livraison et historiques d'achats. Le danger principal ne réside pas dans le vol des clés privées, mais dans le fait que ces données identifient précisément des individus qui détiennent probablement des actifs cryptographiques importants. Cela ouvre la porte à des attaques d'ingénierie sociale ciblées, du phishing sophistiqué, et même à des risques d'attaques physiques (« attaque par clé à molette ») contre les personnes concernées.

QQuelles mesures SafePal recommande-t-elle aux utilisateurs affectés pour se protéger ?

ASafePal recommande aux utilisateurs affectés de : 1) Ne jamais partager leur phrase de récupération (seed phrase). 2) Ne pas cliquer sur des liens suspects. 3) Saisir manuellement l'adresse du site officiel plutôt que de cliquer sur des liens dans les e-mails. 4) Vérifier s'ils ont reçu des notifications suspectes de « mise à jour du micrologiciel » ou de « rappel de produit ». 5) Utiliser la page de vérification dédiée de SafePal pour confirmer s'ils sont concernés et demander la suppression de leurs données. 6) Considérer comme suspects tout courrier physique ou colis mentionnant SafePal, car l'entreprise déclare ne jamais en envoyer.

QQuelle similarité existe-t-il entre l'incident de SafePal et un incident passé chez Ledger ?

AL'incident de SafePal est très similaire à la fuite de données subie par Ledger en 2020. Dans les deux cas, les systèmes de commerce électronique des fabricants de portefeuilles matériels ont été compromis, entraînant la fuite d'informations personnelles identifiables des clients (noms, adresses, etc.). Les deux incidents ont conduit à des vagues d'attaques de phishing hautement ciblées et à des menaces physiques contre les victimes, démontrant que la fuite de données personnelles des détenteurs d'actifs crypto peut être aussi dangereuse qu'une compromission directe des clés privées.

QPourquoi le délai entre la découverte du problème et sa divulgation publique par SafePal est-il critiqué ?

ALe délai d'environ trois mois entre les premiers signalements de phishing par des utilisateurs (en mai) et la divulgation publique par SafePal (en août) est critiqué car il a laissé les utilisateurs exposés à des attaques d'ingénierie sociale ciblées sans qu'ils en soient conscients. Pendant cette période, SafePal a identifié et fermé plus de 30 sites de phishing utilisant les données volées. Ce délai a donc accru les risques pour les clients, qui n'ont pas pu prendre de mesures préventives immédiates.

QQuel paradoxe ou contradiction structurelle dans l'industrie des portefeuilles matériels cet incident met-il en lumière ?

ACet incident met en lumière un paradoxe de sécurité dans l'industrie des portefeuilles matériels (cold wallets). D'un côté, leur principal argument de vente est la sécurité par isolation physique, protégeant les clés privées des attaques en ligne. De l'autre, pour être vendus, ces appareils doivent passer par des canaux de commerce électronique qui nécessitent de collecter des informations d'identification personnelles (adresse, nom, téléphone). La fuite de ces données d'achat crée une cible précise, annulant partiellement l'avantage de l'anonymat que pourrait offrir la technologie blockchain et exposant le détenteur à des risques personnels. La chaîne de sécurité la plus faible n'est pas la technologie, mais la personne et ses données identifiables.

Lectures associées

Trente ans après avoir été écrasé par l'IA, les gens retombent amoureux des échecs

Le 11 mai 1997, l'ordinateur IBM Deep Blue battait le champion d'échecs Garry Kasparov, marquant la première défaite humaine face à une machine dans un jeu de stratégie. En 2016, AlphaGo de Google infligeait une défaite encore plus retentissante au joueur de go Lee Sedol. Ces victoires de l'IA semblaient sonner le glas de ces jeux anciens. Pourtant, trente ans après, les échecs connaissent une popularité sans précédent, avec 2,5 milliards d'utilisateurs sur Chess.com. La plateforme a bénéficié de plusieurs vagues : la série « Le Jeu de la dame » en 2020, puis la viralité sur les réseaux sociaux en 2023 avec le bot IA Mittens. Contrairement aux craintes, chaque pic a conduit à une augmentation durable des joueurs. La clé réside dans un changement de perspective : l'IA, en démontrant une supériorité incontestable, a libéré les joueurs humains de l'anxiété de la victoire. Le but n'est plus de « gagner » absolument, mais de profiter du jeu lui-même – la tension, la découverte, le plaisir de la stratégie. L'IA est devenue une infrastructure utile, servant de coach personnel et d'outil anti-triche, facilitant l'accès et l'apprentissage. Le contraste avec le go est frappant. Dans ce jeu très structuré et élitiste en Asie, où la quête de perfection et la maîtrise des « formes fixes » étaient centrales, l'IA a provoqué une crise de sens chez les professionnels, entraînant une perte d'intérêt. Cela révèle une question fondamentale : les activités dont la récompense est intrinsèquement dans la pratique (jouer, créer, apprendre) résistent à la domination de l'IA. Celles qui ne sont motivées que par le résultat risquent de perdre leur raison d'être. La renaissance des échecs montre que les humains ne renoncent pas à une passion simplement parce qu'une machine excelle ; ils continuent pour le pur plaisir de l'expérience.

marsbitIl y a 55 mins

Trente ans après avoir été écrasé par l'IA, les gens retombent amoureux des échecs

marsbitIl y a 55 mins

Sortie du top 10 de Kweichow Moutai, la stratégie de réallocation des "capitaux à long terme" se dessine, le Fonds de sécurité sociale fait son entrée dans 12 actions, investit dans la technologie de pointe avec Moore Threads

Avec la publication des rapports semestriels des sociétés cotées, les stratégies d'investissement des capitaux à long terme comme les fonds de sécurité sociale et les assureurs au deuxième trimestre se dévoilent. Des investisseurs d'État, comme China Securities Finance Corp. et Central Huijin Investment Ltd., ont quitté le top 10 des actionnaires de Kweichow Moutai. Les données Wind montrent que, début août, les fonds de sécurité sociale figuraient parmi les dix premiers actionnaires de 33 sociétés cotées A, avec une valorisation totale dépassant 11 milliards de yuans. Douze de ces positions sont nouvelles, couvrant des secteurs comme la chimie, les boissons et les semi-conducteurs. Leur style d'investissement reste prudent, privilégiant les actifs offrant une visibilité sur les bénéfices et une bonne valorisation. Parallèlement, les assureurs ont renforcé leurs positions dans 41 sociétés, avec un portefeuille total de plus de 26 milliards de yuans. Leurs préférences vont aux actions cycliques (métaux, chimie) et aux secteurs à dividendes élevés. Un expert interrogé souligne le rôle stabilisateur et indicateur de ces investisseurs à long terme, qui réorientent le marché vers les fondamentaux et la valeur à long terme des entreprises. Parmi les mouvements notables, les fonds de sécurité sociale ont réduit leurs positions dans des valeurs comme Pengding Holding et accru leur exposition à Jianghe Group. Ils ont également investi dans de nouvelles sociétés, dont Moore Threads, un fabricant chinois de GPU non encore rentable, démontrant un intérêt pour la technologie de pointe. Les assureurs, quant à eux, ont significativement augmenté leurs positions dans des sociétés comme Shenhuo Co. et ont investi dans China Mobile pour ses dividendes attractifs. Les analyses prévoient que la stratégie des capitaux à long terme combinera stabilité (via les actifs à dividendes) et croissance (en ciblant les technologies de pointe et la fabrication haut de gamme), reflétant la transition structurelle de l'économie chinoise.

marsbitIl y a 1 h

Sortie du top 10 de Kweichow Moutai, la stratégie de réallocation des "capitaux à long terme" se dessine, le Fonds de sécurité sociale fait son entrée dans 12 actions, investit dans la technologie de pointe avec Moore Threads

marsbitIl y a 1 h

Trading

Spot

Articles tendance

Comment acheter DATA

Bienvenue sur HTX.com ! Nous vous permettons d'acheter DATA Network (DATA) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément DATA Network (DATA).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos DATA Network (DATA)Après avoir acheté vos DATA Network (DATA), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des DATA Network (DATA)Tradez facilement DATA Network (DATA) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

550 vues totalesPublié le 2026.07.01Mis à jour le 2026.07.01

Comment acheter DATA

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de DATA (DATA) sont présentées ci-dessous.

活动图片