Plus de 53 000 détenteurs de crypto ont perdu quelque chose cette semaine qui n’est pas de l’argent

BeInCrypto
Abrir em BeInCrypto
Plus de 53 000 détenteurs de crypto ont perdu quelque chose cette semaine qui n’est pas de l’argent

Une phrase de récupération peut être remplacée. Un mot de passe peut être réinitialisé. Une adresse domicile, elle, ne le peut pas. La faille de SafePal, révélée dimanche, a divulgué près de 40 000 d’entre elles.

Trois jours plus tôt, Trezor en avait déjà exposé 13 689 de plus. À eux deux, ces fabricants de wallets physiques ont laissé 53 487 dossiers clients accessibles publiquement. Pourtant, aucune pièce n’a été perdue par l’une ou l’autre des deux entreprises.

Ce que la fuite de données SafePal a révélé

SafePal a annoncé que 39 798 clients étaient concernés. La fuite concernait les noms, emails, numéros de téléphone, adresses de livraison et détails de commande.

Dear community,

While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers.

The issue has been fixed with additional security measures…

— SafePal - Crypto Wallet (@SafePal) August 16, 2026

La cause était une faille dans le plugin utilisé par SafePal pour le suivi des commandes. Dans certains cas, un client pouvait ouvrir la fiche d’un autre client.

Les commandes affectées s’étendaient du 2 mars 2025 au 11 avril 2026. Cette fenêtre est restée ouverte pendant plus de 13 mois.

Les phrases de récupération, clés privées, coordonnées bancaires et numéros de carte n’ont pas été exposés. SafePal a corrigé la faille et limité la conservation des données de commandes à 90 jours, selon sa déclaration.

Performance du cours de SafePal Token (SFP). Source : BeInCryptoPerformance du cours de SafePal Token (SFP). Source : BeInCrypto

Le SafePal Token (SFP) a à peine réagi dimanche, évoluant autour de 0,23 $. C’est bien le point important : aucun impact financier ici.

Pourquoi des adresses fuitées posent problème plus longtemps que des mots de passe exposés

Trezor a découvert sa propre fuite de données clients le 10 août. Son partenaire de livraison, ShipMonk, avait été compromis.

Les détails complets ont été divulgués pour 11 742 acheteurs Trezor, selon la notification de l’entreprise. Noms, emails, numéros de téléphone et adresses domicile sont tous partis dans la nature.

Les deux failles diffèrent à la base. Les données de Trezor ont été exposées par un sous-traitant. Celles de SafePal à cause d’un système interne.

Cependant, les deux listes ont la même valeur pour un attaquant. Acheter un wallet physique suggère que vous détenez suffisamment de crypto pour la conserver hors d’un exchange.

Différences et similarités entre les incidents Trezor et SafePalDifférences et similarités entre les incidents Trezor et SafePal

Ainsi, ces registres sont plus ciblés qu’une fuite classique d’un exchange. Ils associent un détenteur probable de self-custody à une adresse précise.

Les procureurs connaissent déjà ce mode opératoire

En mai, les procureurs américains ont annoncé des poursuites contre trois hommes du Tennessee pour une série de vols à 6,5 millions de dollars à travers la Californie.

#FBI CASE UPDATE: Three men have been indicted on robbery, kidnapping, and conspiracy charges related to a million cryptocurrency robbery spree throughout the Bay Area and LA. Elijah Armstrong, Nino Chindavanh, and Jayden Rucker - all from Tennessee- were charged on Conspiracy… pic.twitter.com/mIQQKjS3K2

— FBI SanFrancisco (@FBISanFrancisco) May 11, 2026

Les hommes se faisaient passer pour des livreurs afin d’entrer chez leurs victimes, peut-on lire dans l’acte d’accusation.

Un historique de livraison divulgué offre ce scénario clé en main pour la prochaine équipe. Il indique le nom de l’acheteur, donne l’adresse et détaille le contenu du colis.

Le phishing n’est qu’un problème secondaire. SafePal a supprimé plus de 30 sites et liens frauduleux liés aux données volées.

Les véritables notifications provenaient de security@safepal.com. Tout email d’une autre adresse doit être considéré comme une attaque.

L’exemple de Ledger montre la durée de ces conséquences. Sa brèche de 2020 a exposé environ 272 000 adresses postales, noms et numéros de téléphone, d’après la déclaration de la société.

Six ans plus tard, Ledger met toujours en garde ses clients contre des courriers de phishing envoyés par la poste. L’entreprise ne fait pas le lien entre ces courriers et la fuite de 2020.

Les domaines frauduleux sont supprimés. Les boîtes mail sont filtrées. Les adresses postales, elles, ne changent pas.

Trezor prévoit désormais une option de livraison anonyme, disponible dans l’Union européenne en septembre, puis aux États-Unis d’ici la fin de l’année. Mais cela arrive trop tard pour les 53 487 dossiers déjà en circulation.

Lisez l’article original Plus de 53 000 détenteurs de crypto ont perdu quelque chose cette semaine qui n’est pas de l’argent par Lockridge Okoth sur fr.beincrypto.com