Produsen dompet keras SafePal melaporkan insiden keamanan yang menyebabkan pihak ketiga mendapatkan akses tidak sah ke data pesanan sekitar 39.798 klien. Penyebabnya adalah kesalahan otorisasi dalam fungsi pelacakan pesanan terkait plugin tertentu, dan insiden ini dapat menciptakan risiko serangan phishing dan penipuan yang ditargetkan terhadap pemilik dompet kripto.
"Kami baru-baru ini menemukan kekurangan dalam plugin pelacakan pesanan yang menyebabkan akses tidak sah ke informasi sebagian klien," lapor perusahaan.
Insiden ini memengaruhi pengguna yang melakukan pemesanan mulai dari 2 Maret 2025 hingga 11 April 2026. Di antara informasi yang mungkin telah jatuh ke tangan pihak ketiga adalah nama, alamat email, alamat pengiriman, nomor telepon, serta detail pembelian dan pesanan.
SafePal menekankan bahwa seed phrase, kunci privat, kata sandi, dan kredensial dompet kripto lainnya tidak terganggu. Kebocoran juga tidak menyangkut rekening bank, nomor kartu pembayaran, dan dokumen identitas resmi yang diterbitkan negara.
"Insiden ini tidak menyangkut seed phrase Anda, kunci privat, kata sandi dompet, atau kredensial dompet lainnya, informasi rekening bank, nomor kartu pembayaran, atau dokumen yang diterbitkan negara," pernyataan dari SafePal.
SafePal Khawatirkan Serangan Phishing
Perusahaan telah memperbaiki kerentanan yang teridentifikasi dan menerapkan langkah-langkah keamanan tambahan. Klien yang terdampak telah diberitahu oleh SafePal melalui surel terpisah dari alamat security@safepal.com pada 16 Agustus.
Risiko utama pascakebocoran bukanlah pencurian kripto secara langsung, melainkan potensi penggunaan informasi yang diperoleh untuk serangan yang lebih meyakinkan.
Pelaku jahat dapat mencoba menyamar sebagai SafePal dan menghubungi pengguna melalui:
- surel, telepon, atau SMS;
- penawaran pengembalian dana palsu;
- pesan tentang kebutuhan memperbarui firmware;
- layanan dukungan palsu;
- situs web dan kode QR penipuan;
- surat atau paket fisik yang terkait dengan pesanan SafePal.
Perusahaan mendesak pengguna untuk tidak pernah memberikan seed phrase, kunci privat, atau kata sandi, bahkan jika permintaan datang dari seseorang yang mengaku sebagai staf SafePal.
SafePal juga melaporkan telah menghapus lebih dari 30 situs web penipuan dan tautan phishing terkait aktivitas tersebut, dan terus memantau domain baru.
Untuk memeriksa apakah insiden memengaruhi pesanan tertentu, perusahaan menerbitkan halaman terpisah di mana pengguna dapat memasukkan nomor pesanan dan negara tujuan pengiriman.
Perusahaan Tingkatkan Pengawasan Data Klien
SafePal menyatakan akan melibatkan perusahaan keamanan siber pihak ketiga independen untuk memverifikasi perbaikan dan melakukan audit yang lebih luas terhadap sistem pemrosesan pesanan.
Selain itu, perusahaan:
- mengurangi masa retensi data pribadi di lingkungan terkait menjadi 90 hari, kecuali diwajibkan lain oleh hukum;
- membuat saluran dukungan khusus untuk klien yang terdampak;
- memeriksa sistem mitra logistik dan pemenuhan pihak ketiga;
- terus mengumpulkan laporan pengguna tentang aktivitas penipuan.
SafePal secara terpisah mencatat bahwa pengguna tidak perlu memindahkan aset kripto mereka hanya karena data pesanan mereka jatuh ke tangan pihak ketiga.
Sementara itu, jika pemilik dompet telah memberikan seed phrase atau kunci privat sebagai tanggapan atas pesan mencurigakan atau melalui situs web penipuan, perusahaan merekomendasikan untuk menganggap dompet tersebut telah dikompromikan dan memindahkan saldo aset ke dompet baru yang dibuat melalui perangkat tepercaya atau aplikasi resmi SafePal.
Insiden ini terjadi di tengah serangkaian kebocoran yang akhir-akhir ini memengaruhi pengguna dompet kripto keras. Khususnya, setelah peretasan terhadap mitra logistik Trezor, 13.689 klien berisiko mengalami serangan phishing yang ditargetkan, meskipun sistem dan perangkat produsen sendiri juga tidak terganggu.
Sebelumnya, serangan besar-besaran pada Coldcard juga memicu reaksi signifikan di antara pemilik Bitcoin: setelah insiden bernilai lebih dari $100 juta, pemilik jangka panjang memindahkan sekitar 210.000 BTC, menjadikannya salah satu perpindahan koin terbesar dalam kategori ini pada tahun 2026.
end-content





