Une fuite touchant près de 40 000 clients

SafePal a annoncé qu'une faille d'autorisation dans son système de suivi de commande avait permis un accès non autorisé aux données personnelles de 39 798 clients.

Selon l'entreprise, les informations exposées concernent des clients ayant passé commande entre le 2 mars 2025 et le 11 avril 2026.

La fuite porte sur les données de commerce électronique et de livraison, et non sur les secrets cryptographiques utilisés pour contrôler les wallets.

SafePal affirme qu'aucune seed phrase, clé privée, mot de passe de wallet ni donnée de carte bancaire n'a été exposée lors de cet incident.

Quelles données ont été compromises ?

Les informations concernées incluent le nom des clients, leur adresse email, leur adresse de livraison, leur numéro de téléphone ainsi que les détails liés à leurs achats.

Dans l'écosystème crypto, ce type d'information est particulièrement sensible car il peut permettre à un attaquant d'identifier des personnes ayant acheté un hardware wallet ou un produit de sécurité.

Combinées, ces données peuvent rendre une tentative de phishing beaucoup plus crédible.

La fuite SafePal en chiffres
ÉlémentDétail
Clients concernésEnviron 39 798.
Période des commandesDu 2 mars 2025 au 11 avril 2026.
Cause annoncéeFaille d'autorisation dans un plugin de suivi de commande.
Données exposéesNom, email, téléphone, adresse de livraison et détails d'achat.
Seed phrases et clés privéesNon exposées selon SafePal.
Données bancaires et cartesNon exposées selon SafePal.
Sites frauduleux supprimésPlus de 30 selon l'entreprise.
Premier signalement compatibleDébut mai 2026.

Les wallets et les fonds ne seraient pas directement compromis

SafePal insiste sur le fait que l'incident n'a pas affecté directement l'accès aux wallets ou aux fonds des utilisateurs.

L'entreprise indique qu'aucune seed phrase, clé privée, mot de passe de wallet, numéro de carte de paiement, information bancaire ou pièce d'identité officielle n'a été compromise.

La faille concerne donc les données personnelles et commerciales, mais pas les éléments qui permettent directement de signer une transaction.

Pourquoi cette fuite reste-t-elle dangereuse malgré tout ?

Parce qu'un attaquant peut utiliser les données divulguées pour personnaliser ses messages. Un faux conseiller SafePal connaissant le nom, l'adresse, le téléphone et le produit acheté peut être beaucoup plus convaincant lorsqu'il propose un faux remplacement d'appareil, une prétendue mise à jour firmware ou un remboursement frauduleux.

Le principal risque est désormais le phishing ciblé

SafePal avertit explicitement que les personnes touchées peuvent être ciblées par des campagnes de phishing ou d'usurpation d'identité.

Les attaquants peuvent se faire passer pour des employés de SafePal et proposer une mise à jour de firmware, un remboursement, un appareil de remplacement ou une assistance urgente.

L'objectif final peut être de pousser la victime à saisir sa seed phrase ou ses identifiants sur un faux site.

Des plaintes existaient déjà en juillet

The Block rapporte que plusieurs plaintes publiques remontaient à début juillet.

Des utilisateurs affirmaient avoir été contactés par des escrocs disposant d'informations précises sur leur identité, leur adresse et leurs commandes, avant d'être redirigés vers un faux site de support SafePal.

The Block précise toutefois qu'il n'a pas pu relier de manière indépendante tous ces témoignages à la fuite.

SafePal avait d'abord traité le premier signalement comme un cas isolé

L'entreprise explique avoir reçu un premier signalement compatible avec cette fuite dès le début du mois de mai.

SafePal indique avoir initialement traité cet événement comme un cas isolé, avant de lancer en juillet une revue complète et une reconstruction de sa chaîne de traitement des commandes.

La cause racine n'a été confirmée que plus tard au cours de l'enquête.

Plus de 30 sites frauduleux ont déjà été supprimés

SafePal affirme avoir identifié et fait fermer plus de 30 sites frauduleux et liens de phishing liés à l'arnaque.

La société n'a toutefois pas confirmé si des clients avaient effectivement perdu des fonds à la suite de ces campagnes.

Elle indique avoir contacté des spécialistes du traçage d'actifs et invite les victimes ayant subi une perte à transmettre les informations nécessaires à son support.

Le faux support est l'un des scénarios les plus crédibles

Lorsqu'un attaquant dispose du nom exact, du modèle acheté et de la date de commande, il peut facilement se faire passer pour le support officiel.

Il peut par exemple prétendre qu'un appareil doit être remplacé en urgence pour des raisons de sécurité, puis rediriger la victime vers un faux site.

La victime peut alors être invitée à entrer sa seed phrase ou signer une opération malveillante.

Les utilisateurs ne doivent jamais partager leur seed phrase

La seed phrase permet de reconstruire un wallet et doit rester strictement confidentielle.

Un fournisseur légitime de hardware wallet n'a pas besoin de la connaître pour assurer un support, un remboursement ou un remplacement matériel.

Toute demande de seed phrase reçue par email, téléphone, messagerie ou via un site web doit être considérée comme frauduleuse.

La fuite rappelle les récents incidents chez Trezor et Ledger

L'incident SafePal intervient peu après l'annonce d'une fuite chez ShipMonk, prestataire logistique de Trezor, qui avait exposé les informations de près de 14 000 clients.

En janvier, Ledger avait également informé certains clients qu'un prestataire tiers de commerce électronique avait subi une exposition de données.

Dans ces différents cas, les fabricants ont indiqué que les wallets et les clés privées restaient sécurisés.

Les hardware wallets sont devenus des cibles indirectes

Les fabricants de wallets renforcent généralement la sécurité des appareils eux-mêmes, ce qui pousse les attaquants à viser les infrastructures périphériques.

Les systèmes de commande, prestataires logistiques, services d'expédition et outils marketing peuvent contenir des données très précieuses.

Une attaque réussie sur ces services n'offre pas automatiquement un accès aux fonds, mais elle améliore fortement la qualité des campagnes d'ingénierie sociale.

La sécurité ne se limite pas aux clés privées

L'incident SafePal rappelle qu'un wallet peut rester techniquement sécurisé alors que son propriétaire devient plus vulnérable.

Une seed phrase parfaitement protégée ne suffit pas si l'utilisateur est convaincu de la saisir sur un faux site ou de signer une transaction malveillante.

La cybersécurité crypto dépend donc autant de la protection des clés que de la confidentialité des informations personnelles.

SafePal doit maintenant restaurer la confiance

Au-delà des mesures techniques, l'enjeu pour SafePal est désormais de restaurer la confiance de ses utilisateurs.

La société devra notamment expliquer plus précisément la chronologie de l'incident, renforcer sa détection des accès anormaux et limiter les données accessibles aux outils de commerce électronique.

La rapidité avec laquelle les campagnes de phishing ont exploité les données montre qu'une fuite de ce type peut avoir des conséquences opérationnelles presque immédiates.

Note éditoriale : cet article synthétise les informations publiées par SafePal et rapportées par The Block. SafePal affirme que ses wallets, clés privées, seed phrases et fonds utilisateurs n'ont pas été directement compromis. Les témoignages publics de phishing mentionnés n'ont pas tous été reliés de manière indépendante à la fuite par The Block. Cet article ne constitue pas un conseil financier ou juridique.