SafePal divulgue les données de près de 40 000 acheteurs de portefeuilles matériels : les clés privées sont intactes, mais le danger se rapproche physiquement

marsbitPublié le 2026-08-17Dernière mise à jour le 2026-08-17

Résumé

La société de portefeuilles matériels SafePal a divulgué une faille de sécurité ayant exposé les données personnelles d'environ 40 000 clients, notamment leurs noms, adresses e-mail, numéros de téléphone et adresses de livraison. L'incident, lié à un défaut dans un plugin de suivi de commandes, concerne les achats effectués entre mars 2022 et avril 2023. SafePal précise que les clés privées, phrases de récupération ou informations financières n'ont pas été compromises. Cette fuite est particulièrement sensible car elle identifie précisément des individus susceptibles de détenir des actifs cryptographiques substantiels. Les attaquants peuvent exploiter ces données pour des campagnes de phishing très ciblées, des envois de courriers frauduleux ou même des menaces physiques. SafePal a reconnu avoir été alertée de tentatives de phishing dès mai, mais n'a publié une communication officielle qu'en août. L'événement rappelle la fuite de données subie par Ledger en 2020 et met en lumière une contradiction fondamentale : si le portefeuille matériel isole la clé privée, son canal de vente en ligne collecte des données personnelles qui, une fois divulguées, rendent l'utilisateur vulnérable. La sécurité ultime dépend donc non seulement de la protection des clés, mais aussi de la protection de l'identité de leur détenteur.

Rédigé par : Petit Biscuit

Il existe une règle contre-intuitive dans le domaine de la sécurité cryptographique : savoir combien de Bitcoins une personne possède est parfois plus dangereux que de connaître sa clé privée.

Le 16 août, le fabricant de portefeuilles matériels SafePal a publié un avis de sécurité, confirmant qu'une faille d'autorisation dans son plugin de consultation des commandes avait permis un accès non autorisé aux données d'environ 39 798 clients, comprenant leur nom, adresse e-mail, numéro de téléphone, adresse de livraison et historique d'achats. Les clients concernés sont ceux ayant passé commande entre le 2 mars 2025 et le 11 avril 2026.

SafePal souligne dans son avis : les clés privées, phrases de récupération (seed phrases), mots de passe des portefeuilles, numéros de cartes bancaires et informations de pièces d'identité n'ont pas été affectés. L'architecture de stockage à froid fonctionne dans un environnement complètement isolé, indépendant des serveurs e-commerce. Aucune preuve n'indique que les portefeuilles ou les fonds des utilisateurs aient été directement compromis.

L'entreprise a également révélé avoir identifié et fait retirer plus de 30 sites de phishing liés à cet incident.

Pourquoi une liste de courses est-elle plus effrayante qu'un mot de passe

Ce que les attaquants possèdent désormais : le nom réel, le numéro de téléphone, l'adresse e-mail et l'adresse postale de près de 40 000 personnes ayant confirmé l'achat d'un portefeuille matériel de stockage à froid.

La valeur de ces données est bien supérieure à celle d'une fuite de commandes typique sur une plateforme e-commerce. Les acheteurs de portefeuilles à froid détiennent presque certainement des actifs cryptographiques, et probablement des montants substantiels. Les utilisateurs prêts à dépenser de l'argent pour un matériel dédié à la garde d'actifs ne sont généralement pas de petits détenteurs ne possédant que quelques centaines de dollars.

Les attaquants n'ont pas besoin de pirater un quelconque appareil. Ils peuvent notamment :

Se faire passer pour le support client de SafePal et envoyer des "notifications de mise à jour du micrologiciel" ou des "avis de rappel de produit" incluant des numéros de commande et dates d'achat réels. Comme les informations de commande dans l'e-mail sont véridiques, l'utilisateur aura plus tendance à croire que l'ensemble du message est authentique.

Envoyer du courrier physique ou des colis à l'adresse des utilisateurs, contenant par exemple de faux QR codes ou des "appareils de remplacement". SafePal avertit spécifiquement dans son avis de "considérer comme suspect tout contact inattendu ou livraison de matériel mentionnant un historique d'achat SafePal", ce qui indique que ce type d'attaque a déjà eu lieu ou est anticipé.

Croiser les adresses, numéros de téléphone et e-mails divulgués avec des comptes de réseaux sociaux et des adresses on-chain pour constituer un profil utilisateur plus complet. Une fois qu'il est établi qu'un résident à une adresse donnée détient d'importants actifs cryptographiques, une intrusion physique (dite attaque "à la clé à molette") devient une option.

SafePal le reconnaît d'ailleurs dans sa FAQ : les attaques de phishing peuvent prendre "de nombreuses formes, notamment par téléphone, e-mail, SMS, courrier postal, offres de remboursement, demandes de mise à jour de micrologiciel et fausses communications du service client". La longueur de cette liste illustre en elle-même la gravité du problème.

Trois mois de silence

L'élément le plus interpellant dans cet incident concerne la chronologie des divulgations.

SafePal admet dans sa page FAQ avoir reçu dès le mois de mai des signalements d'utilisateurs concernant des e-mails de phishing, mais les avoir initialement considérés comme des "incidents isolés". Ce n'est qu'en juillet qu'un examen complet du système de commandes a été entrepris, et en août que la cause racine a été confirmée et l'avis publié.

Entre le premier signalement et la divulgation publique, environ trois mois se sont écoulés. Durant ces trois mois, les attaquants ont déjà utilisé les données divulguées pour envoyer des e-mails de phishing, et SafePal confirme avoir identifié et fait retirer plus de 30 sites de phishing. Cela signifie que les utilisateurs ont été exposés, sans le savoir, à des attaques d'ingénierie sociale très ciblées pendant plusieurs mois.

SafePal révèle également un détail : sa procédure de nettoyage des données (data-purge routine) a cessé de fonctionner en raison d'une erreur de configuration, laissant des informations d'anciennes commandes, qui auraient dû être supprimées après 90 jours, persister dans le système. Cela signifie que le volume de données divulguées est potentiellement plus important que la normale. Des données qui auraient dû être détruites conformément à la politique de confidentialité, mais qui ont survécu à cause d'un bug de configuration, puis ont été divulguées.

Le paradoxe de sécurité du portefeuille à froid

Cet incident met en lumière une contradiction structurelle dans l'industrie des portefeuilles matériels.

L'argument principal d'un portefeuille à froid est la sécurité. Il protège les clés privées par un isolement physique, rendant impossible pour un pirate d'atteindre les actifs centraux via une attaque réseau. Cette promesse, SafePal l'a tenue ; la fuite provient du système e-commerce, pas du système du portefeuille.

Mais le portefeuille à froid doit être vendu via des canaux e-commerce, qui par nature nécessitent la collecte d'informations d'identité réelles : nom, adresse, téléphone, pour la logistique. Une fois ces informations divulguées, elles marquent précisément "qui détient des actifs cryptographiques importants".

Ledger a vécu un incident presque identique en 2020 : les données (nom, e-mail, téléphone, adresse) d'environ 270 000 clients ont fuité. Suite à cette fuite, les victimes ont signalé une multitude d'attaques de phishing très ciblées et de détournements de cartes SIM. Certains utilisateurs ont même reçu des menaces de mort. Le PDG de Ledger a par la suite présenté des excuses publiques, reconnaissant des manquements dans les pratiques de conservation des données et de sécurité.

SafePal fait face aujourd'hui à la répétition de la même leçon, la différence étant l'échelle plus réduite (39,8k vs 270k), mais le scénario des attaquants est exactement le même.

Que devriez-vous faire ?

SafePal fournit dans son avis les conseils de sécurité standard : ne partagez jamais votre phrase de récupération, ne cliquez pas sur des liens inconnus, saisissez manuellement l'adresse du site officiel plutôt que de cliquer sur un lien dans un e-mail.

Mais pour les utilisateurs concernés, certaines actions plus concrètes méritent d'être envisagées.

L'étape la plus urgente est de vérifier si vous avez reçu des notifications "de mise à jour de micrologiciel" ou "de rappel de produit" au nom de SafePal. Si vous avez déjà saisi votre phrase de récupération sur une page suspecte, créez immédiatement un nouveau portefeuille et transférez-y vos actifs. SafePal indique clairement dans son avis qu'il ne demandera jamais votre phrase de récupération par téléphone, e-mail ou tout autre canal.

Utilisez la page de vérification dédiée de SafePal avec votre numéro de commande pour vérifier si vous êtes concerné. Si c'est le cas, vous pouvez demander la suppression de vos informations personnelles. Dans les prochains mois, considérez comme suspect tout courrier postal ou colis mentionnant SafePal ou les portefeuilles à froid. SafePal déclare explicitement ne jamais envoyer de courrier postal.

Si votre adresse de livraison est également le lieu où vous stockez vos actifs cryptographiques, évaluez sérieusement vos mesures de sécurité physique. Cela peut sembler une réaction excessive, mais après la fuite de Ledger, des utilisateurs ont réellement subi des menaces physiques à cause de ces données.

L'industrie cryptographique a passé dix ans à éduquer les utilisateurs sur la nécessité de "garder sa clé privée en sécurité". Les leçons de SafePal et Ledger montrent que les attaquants ont déjà contourné la clé privée ; ils visent désormais la personne qui la détient. Au moment où l'information "qui détient des actifs cryptographiques" est divulguée, même le stockage à froid le plus robuste ne peut plus assurer la protection.

Le maillon le plus faible de la chaîne de sécurité n'a jamais été la puce ou la cryptographie, c'est l'humain.

Cryptos en tendance

Questions liées

QQuel est le principal problème révélé par la fuite de données de SafePal et en quoi est-ce dangereux ?

ALa fuite de données de SafePal a exposé les informations personnelles d'environ 39 798 clients, dont leurs noms, adresses e-mail, numéros de téléphone, adresses de livraison et historiques d'achats. Le danger principal ne réside pas dans le vol des clés privées, mais dans le fait que ces données identifient précisément des individus qui détiennent probablement des actifs cryptographiques importants. Cela ouvre la porte à des attaques d'ingénierie sociale ciblées, du phishing sophistiqué, et même à des risques d'attaques physiques (« attaque par clé à molette ») contre les personnes concernées.

QQuelles mesures SafePal recommande-t-elle aux utilisateurs affectés pour se protéger ?

ASafePal recommande aux utilisateurs affectés de : 1) Ne jamais partager leur phrase de récupération (seed phrase). 2) Ne pas cliquer sur des liens suspects. 3) Saisir manuellement l'adresse du site officiel plutôt que de cliquer sur des liens dans les e-mails. 4) Vérifier s'ils ont reçu des notifications suspectes de « mise à jour du micrologiciel » ou de « rappel de produit ». 5) Utiliser la page de vérification dédiée de SafePal pour confirmer s'ils sont concernés et demander la suppression de leurs données. 6) Considérer comme suspects tout courrier physique ou colis mentionnant SafePal, car l'entreprise déclare ne jamais en envoyer.

QQuelle similarité existe-t-il entre l'incident de SafePal et un incident passé chez Ledger ?

AL'incident de SafePal est très similaire à la fuite de données subie par Ledger en 2020. Dans les deux cas, les systèmes de commerce électronique des fabricants de portefeuilles matériels ont été compromis, entraînant la fuite d'informations personnelles identifiables des clients (noms, adresses, etc.). Les deux incidents ont conduit à des vagues d'attaques de phishing hautement ciblées et à des menaces physiques contre les victimes, démontrant que la fuite de données personnelles des détenteurs d'actifs crypto peut être aussi dangereuse qu'une compromission directe des clés privées.

QPourquoi le délai entre la découverte du problème et sa divulgation publique par SafePal est-il critiqué ?

ALe délai d'environ trois mois entre les premiers signalements de phishing par des utilisateurs (en mai) et la divulgation publique par SafePal (en août) est critiqué car il a laissé les utilisateurs exposés à des attaques d'ingénierie sociale ciblées sans qu'ils en soient conscients. Pendant cette période, SafePal a identifié et fermé plus de 30 sites de phishing utilisant les données volées. Ce délai a donc accru les risques pour les clients, qui n'ont pas pu prendre de mesures préventives immédiates.

QQuel paradoxe ou contradiction structurelle dans l'industrie des portefeuilles matériels cet incident met-il en lumière ?

ACet incident met en lumière un paradoxe de sécurité dans l'industrie des portefeuilles matériels (cold wallets). D'un côté, leur principal argument de vente est la sécurité par isolation physique, protégeant les clés privées des attaques en ligne. De l'autre, pour être vendus, ces appareils doivent passer par des canaux de commerce électronique qui nécessitent de collecter des informations d'identification personnelles (adresse, nom, téléphone). La fuite de ces données d'achat crée une cible précise, annulant partiellement l'avantage de l'anonymat que pourrait offrir la technologie blockchain et exposant le détenteur à des risques personnels. La chaîne de sécurité la plus faible n'est pas la technologie, mais la personne et ses données identifiables.

Lectures associées

Aleksandr Chokhine : le monde des affaires a besoin d'un taux directeur inférieur à 10 % et d'un dollar entre 90 et 95 roubles

Alexandre Chokhine, président du syndicat russe des industriels et des entrepreneurs (RSPP), évoque l'utilisation possible d'outils « non marchands » pour maintenir le rouble dans un corridor de change prédéfini. Selon lui, cette approche réduirait la volatilité excessive de la monnaie nationale et apporterait la stabilité nécessaire aux entreprises. L'idée d'un corridor de change pour le rouble n'est pas nouvelle. Chokhine l'a déjà mentionnée, soulignant que le taux de change actuel n'est pas entièrement déterminé par le marché en raison du volume limité des transactions et d'une faible demande en devises étrangères. De nombreux acteurs économiques préconisent de fixer un corridor, même par des moyens non conventionnels, pour garantir la prévisibilité. L'objectif du monde des affaires pour fin 2026 est une combinaison de taux directeur de la Banque centrale à 12%, une inflation entre 4 et 5%, et un taux de change du dollar autour de 90-95 roubles. Chokhine précise qu'une baisse du taux directeur en dessous de 10% serait idéale pour les entreprises, et souligne l'importance cruciale d'une monnaie stable pour les décisions d'investissement. Enfin, une analyse rappelle que la Russie a déjà expérimenté un corridor de change entre 1995 et 1998, un système qui a finalement cédé lors du défaut d'août 1998, illustrant la vulnérabilité de tels mécanismes en période de chocs externes. La question centrale reste la capacité à défendre un tel corridor, ce qui nécessiterait des réserves substantielles, surtout dans un marché des changes aux liquidités limitées. L'évolution de ce débat vers des propositions concrètes sera à observer dans les prochains mois.

cryptonews.ruIl y a 1 h

Aleksandr Chokhine : le monde des affaires a besoin d'un taux directeur inférieur à 10 % et d'un dollar entre 90 et 95 roubles

cryptonews.ruIl y a 1 h

Le train vers le Bitcoin a-t-il déjà quitté la gare ? L'indicateur personnalisé a cessé d'émettre des signaux !

La hausse du prix du Bitcoin a fait sortir l'indicateur AHR999, suivi par les investisseurs à long terme, de la zone d'"achat au creux". L'indicateur est revenu à sa plage d'achat normale d'environ 0,45 à 1,20 après environ 82 jours. Selon des sources, l'indicateur Ahr999 a atteint 0,5073 après la récente augmentation du Bitcoin, le faisant passer de la zone de "creux d'achat" (inférieure à 0,45) à la zone de coût moyen en dollar (DCA). Dans le cycle actuel, la période où l'indicateur est resté sous 0,45 a duré du 29 mai au 19 août, soit environ 82 jours, indiquant la fenêtre pour acheter le Bitcoin à son niveau le plus bas. L'indicateur AHR999 évalue à la fois le rendement à court terme des achats de Bitcoin et l'écart entre le prix actuel et une valorisation estimée. Il est particulièrement utile pour les investisseurs utilisant des stratégies d'achat progressif à long terme, permettant d'identifier les périodes où le marché est relativement bon marché ou cher. Historiquement, un indice inférieur à 0,45 est interprété comme un "achat au creux", entre 0,45 et 1,20 comme un achat régulier, et au-dessus de 1,20 comme une zone où le prix peut être relativement élevé. Cependant, cet indicateur seul n'est pas considéré comme un signal d'achat ou de vente définitif. *Ceci n'est pas un conseil en investissement.

cryptonews.ruIl y a 1 h

Le train vers le Bitcoin a-t-il déjà quitté la gare ? L'indicateur personnalisé a cessé d'émettre des signaux !

cryptonews.ruIl y a 1 h

HYPE de Hyperliquid affiche des performances supérieures à celles du marché en période de tendance baissière, à l'approche du lancement d'AQAv2

Le token natif $HYPE de l'échange de dérivés Hyperliquid a été désigné comme "l'actif le plus performant en marché baissier". Cette dynamique s'explique par un mécanisme de rachat et de destruction ("burn") qui réinjecte près de 99% des commissions commerciales générées sur les marchés à terme perpétuels et au spot pour acheter et brûler des $HYPE. Depuis novembre 2024, 462 millions de tokens, d'une valeur d'environ 1,27 milliard de dollars, ont ainsi été retirés de la circulation. Le succès de ce mécanisme est lié au volume d'échanges substantiel d'Hyperliquid, qui traiterait 40% à 70% du volume des contrats perpétuels décentralisés. Le protocole génère actuellement entre 600 millions et 950 millions de dollars de revenus annuels. Un nouveau catalyseur, le mécanisme AQAv2 (Aligned Quote Asset v2), doit être activé prochainement. Il acheminera environ 90% des revenus provenant des réserves de plus de 5 milliards de dollars en USDC vers le Fonds d'aide Hyperliquid, ajoutant potentiellement entre 135 et 160 millions de dollars par an au volume des rachats. Récemment, le cours du $HYPE a également bénéficié de commentaires du président américain Donald Trump évoquant un travail réglementaire pour faciliter l'accès d'Hyperliquid aux États-Unis, entraînant une hausse de prix significative.

cryptonews.ruIl y a 3 h

HYPE de Hyperliquid affiche des performances supérieures à celles du marché en période de tendance baissière, à l'approche du lancement d'AQAv2

cryptonews.ruIl y a 3 h

Trading

Spot

Articles tendance

Comment acheter DATA

Bienvenue sur HTX.com ! Nous vous permettons d'acheter DATA Network (DATA) de manière simple et pratique. Suivez notre guide étape par étape pour commencer votre parcours crypto.Étape 1 : Création de votre compte HTXUtilisez votre adresse e-mail ou votre numéro de téléphone pour ouvrir un compte sur HTX gratuitement. L'inscription se fait en toute simplicité et débloque toutes les fonctionnalités.Créer mon compteÉtape 2 : Choix du mode de paiement (rubrique Acheter des cryptosCarte de crédit/débit : utilisez votre carte Visa ou Mastercard pour acheter instantanément DATA Network (DATA).Solde :utilisez les fonds du solde de votre compte HTX pour trader en toute simplicité.Prestataire tiers :pour accroître la commodité d'utilisation, nous avons ajouté des modes de paiement populaires tels que Google Pay et Apple Pay.P2P :tradez directement avec d'autres utilisateurs sur HTX.OTC (de gré à gré) : nous offrons des services personnalisés et des taux de change compétitifs aux traders.Étape 3 : stockage de vos DATA Network (DATA)Après avoir acheté vos DATA Network (DATA), stockez-les sur votre compte HTX. Vous pouvez également les envoyer ailleurs via un transfert sur la blockchain ou les utiliser pour trader d'autres cryptos.Étape 4 : tradez des DATA Network (DATA)Tradez facilement DATA Network (DATA) sur le marché Spot de HTX. Il vous suffit d'accéder à votre compte, de sélectionner la paire de trading, d'exécuter vos trades et de les suivre en temps réel. Nous offrons une expérience conviviale aux débutants comme aux traders chevronnés.

566 vues totalesPublié le 2026.07.01Mis à jour le 2026.07.01

Comment acheter DATA

Discussions

Bienvenue dans la Communauté HTX. Ici, vous pouvez vous tenir informé(e) des derniers développements de la plateforme et accéder à des analyses de marché professionnelles. Les opinions des utilisateurs sur le prix de DATA (DATA) sont présentées ci-dessous.

活动图片