- SafePal a révélé une faille d’autorisation qui a révélé les données de commande de près de 40 000 clients.
- Cette vulnérabilité a affecté les clients ayant passé des commandes entre mars 2025 et avril 2026.
- Des détails d’achat divulgués peuvent permettre des tentatives ciblées de phishing et d’usurpation d’identité.
La sécurité des portefeuilles matériels a été examinée après que SafePal a révélé qu’une faille d’autorisation dans un plugin de suivi des commandes permettait un accès non autorisé aux informations de commande des clients. L’incident a touché environ 39 798 clients ayant passé des commandes entre le 2 mars 2025 et le 11 avril 2026.
Les informations divulguées comprenaient des noms, adresses e-mail, adresses d’expédition, numéros de téléphone et détails d’achat. SafePal a indiqué que l’incident n’impliquait pas de phrases de départ, de clés privées, de mots de passe de portefeuille, d’informations bancaires, de numéros de carte de paiement ni d’une pièce d’identité délivrée par le gouvernement.
La sécurité du portefeuille matériel SafePal n’a pas été affectée
Selon la divulgation de SafePal , le problème provient d’une faille d’autorisation au sein d’une fonction de suivi des commandes connectée à un plugin. Dans certaines conditions, la faille permettait un accès non autorisé aux informations de commande d’un autre client.
L’entreprise a déclaré avoir résolu le problème après l’avoir identifié et introduit des mesures de sécurité supplémentaires. SafePal a également indiqué que les clients concernés ont été informés individuellement par email.
La distinction entre les informations exposées et les identifiants du portefeuille reste centrale dans l’incident. Les dossiers clients divulgués contenaient des informations liées aux achats, tandis que les phrases de départ, les clés privées et les mots de passe de portefeuille n’étaient pas inclus dans les données concernées.
Comment les données de propriété divulguées modifient la situation de sécurité
SafePal a indiqué que les informations concernées pourraient être utilisées dans des tentatives ciblées de phishing et d’usurpation d’identité. Sa divulgation listait spécifiquement les approches possibles, notamment des appels, e-mails, messages texte frauduleux , lettres, offres de remboursement, demandes de mise à jour du firmware et fausses communications du support client.
Cela crée une situation de sécurité différente d’un message non sollicité qui ne contient aucune information connue sur son destinataire. Dans ce cas, les informations de commande divulguées peuvent fournir des détails directement liés à l’achat d’un client.
Le système d’ordre est devenu une partie de la chaîne de sécurité
L’incident met également en lumière les systèmes liés à l’achat d’un portefeuille matériel. La faille signalée ne concernait pas l’infrastructure à clé privée du portefeuille. Au lieu de cela, cela affectait une fonction utilisée pour fournir aux clients des informations sur les commandes.
SafePal a également indiqué avoir contacté des partenaires tiers liés à la logistique et à la distribution pour enquêter sur la propagation du problème à leurs systèmes. L’entreprise a en outre déclaré avoir réduit la période de conservation des informations personnelles dans l’environnement de traitement des commandes concerné à 90 jours, sous réserve des exigences légales applicables.
La sécurité de l’auto-garde va au-delà des simples accréditations de portefeuille
L’incident SafePal sépare deux catégories d’informations liées à la propriété d’un portefeuille matériel. La première inclut les phrases de départ, les clés privées et les mots de passe de portefeuille, que SafePal a déclaré ne pas avoir été exposés. La seconde inclut les informations clients et d’achat, que l’incident a révélées.
Pour les clients concernés, SafePal a indiqué que l’incident lui-même n’avait pas compromis l’accès au portefeuille ni les fonds. Parallèlement, l’entreprise conseillait aux clients de rester vigilants contre les tentatives de phishing et d’usurpation d’identité liées aux informations exposées.
À lire aussi : 31 failles de sécurité exposent 99 % des paiements en cryptomonnaie x402 au vol et à la fraude
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.