Ce qu’il faut retenir :
- La fuite expose les noms, adresses postales et coordonnées de 39 798 clients de SafePal.
- Les clés privées, phrases de récupération et fonds crypto ne sont pas concernés.
- Le risque porte sur des tentatives d’hameçonnage et d’usurpation d’identité.
SafePal, fournisseur de portefeuilles matériels crypto, a révélé une fuite de données exposant les informations personnelles de 39 798 clients. Les éléments concernés comprennent les noms, adresses postales et coordonnées des personnes ayant passé commande entre le 2 mars 2025 et le 11 avril 2026. Aucun fonds, mot de passe ni clé privée n’a été compromis.
Que s’est-il passé exactement ?
L’entreprise a identifié dimanche une faille d’autorisation dans une extension utilisée pour le suivi des commandes. Ce défaut permettait vraisemblablement à un client de consulter les commandes d’autres clients.
L’analogie est simple : imaginez le système de suivi de colis d’une boutique qui laisserait n’importe qui afficher le reçu et les informations de livraison d’un autre acheteur, en modifiant simplement le numéro de commande.
SafePal insiste sur le fait que la sécurité de ses portefeuilles reste intacte. Les phrases de récupération, les clés privées, les mots de passe bancaires, les informations de compte, les numéros de cartes de paiement et les pièces d’identité officielles ne sont pas concernés.
Quel risque concret pour les clients ?
Le danger est indirect mais réel. Disposer du nom, de l’adresse postale et des coordonnées d’un acheteur de portefeuille matériel constitue une base idéale pour une campagne d’hameçonnage ciblée : l’attaquant sait qui possède un appareil, lequel, et où il habite.
Les tentatives d’usurpation par courriel, téléphone ou courrier postal deviennent alors bien plus crédibles. SafePal prévient d’ailleurs que toute personne ayant communiqué ses clés privées ou sa phrase de récupération à la suite d’une sollicitation de ce type doit considérer son portefeuille comme compromis et transférer ses avoirs vers un nouveau portefeuille.
Comment SafePal a réagi
L’entreprise a corrigé la vulnérabilité et déployé des mesures de sécurité supplémentaires. Tous les clients concernés ont été prévenus par courriel dimanche, depuis l’adresse security@safepal.com.
Trois autres décisions accompagnent cette réponse. Le recrutement d’un cabinet de sécurité indépendant pour auditer le correctif et passer en revue les systèmes de traitement des commandes. La réduction de la durée de conservation des données personnelles dans ce système à 90 jours à compter de leur collecte. Et l’identification puis la suppression de plus de 30 sites frauduleux et liens d’hameçonnage associés à cette fuite.
Un outil de vérification disponible sur le site de l’entreprise permet à chacun de savoir si ses données figurent parmi celles exposées.
Trois incidents en deux semaines sur les portefeuilles matériels
L’affaire survient peu après l’exploitation de la faille des portefeuilles Coldcard, qui a permis à un attaquant de dérober au moins 120 millions de dollars en bitcoins, comme nous le racontions.
Les deux cas diffèrent par nature : une faille de génération de clés d’un côté, une fuite de données commerciales de l’autre. Ils ne désignent pas une faiblesse systémique du portefeuille matériel comme catégorie de produit, mais rappellent qu’aucune solution de conservation n’élimine le risque.
Dans la foulée, le fabriquant de hardware wallets, Trezor, déclarait lui-aussi une fuite de données clients via un prestataire de service.
Et maintenant ?
Les clients concernés ont intérêt à considérer toute sollicitation entrante comme suspecte dans les prochaines semaines, en particulier celles qui mentionnent une commande, une livraison ou une prétendue mise à jour de sécurité. Aucun fabricant sérieux ne demande une phrase de récupération, quel que soit le prétexte.
Le point à suivre côté entreprise concerne les conclusions de l’audit indépendant, seul élément capable d’établir si la faille a été exploitée au-delà du périmètre annoncé.
Cet article vous a plu ? Recevez les prochains par email
Rejoignez +40 000 abonnés. L'essentiel du marché crypto dans votre boîte mail, tous les 2 jours.