Bien que la violation de données ait exposé les détails personnels des commandes de milliers de clients, toutes les clés privées, les phrases de récupération et les actifs cryptographiques restent entièrement en sécurité.
Le fournisseur de portefeuille matériel de crypto SafePal a divulgué un incident de sécurité qui a exposé les informations personnelles de milliers de clients.
Les données exposées comprenaient des noms, des adresses physiques et des informations de contact, ce qui expose les utilisateurs concernés à des risques d’hameçonnage et de tentatives d’usurpation d’identité. Cependant, la brèche n’a compromis aucun fonds de cryptomonnaie, aucun mot de passe ni aucune clé de portefeuille privé.
SafePal est une société de sécurité pour cryptomonnaies qui fournit des portefeuilles matériels (hardware wallets) et des applications logicielles physiques conçus pour aider les investisseurs à stocker et gérer en toute sécurité leurs actifs numériques.
Le dernier exploit fait suite à un piratage récent de portefeuilles matériels Coldcard, au cours duquel l’attaquant aurait volé au moins 120 millions de dollars en bitcoin. Même si ces incidents ne pointent pas nécessairement vers une faiblesse systémique des portefeuilles matériels, ils montrent qu’aucune solution de stockage de cryptomonnaies n’est totalement sans risque. Ils valident également les appels à évaluer le risque de concentration et, lorsque c’est approprié, à diversifier à la fois les avoirs en crypto et les portefeuilles utilisés pour les stocker.
SafePal a déclaré dimanche avoir identifié un « défaut d’autorisation » dans un plug-in utilisé pour suivre les commandes des clients. Cette faille aurait probablement permis aux attaquants de voir les commandes d’autres clients. Considérez cela comme le système de suivi des colis d’un magasin, qui permet à un client de consulter le reçu et les détails de livraison d’un autre client simplement en modifiant le numéro de commande.
SafePal a souligné que la sécurité essentielle de ses portefeuilles reste intacte, ajoutant que les phrases de récupération, les clés privées, les mots de passe bancaires, les informations de compte bancaire, les numéros de carte de paiement et les pièces d’identité délivrées par le gouvernement n’ont pas été affectés.
Cependant, SafePal a indiqué que les utilisateurs ayant partagé leurs clés privées ou leurs phrases de récupération (seed phrases) via un e-mail de phishing, un appel téléphonique ou une lettre devraient considérer leur portefeuille comme compromis et transférer leurs actifs vers un nouveau portefeuille.
L’entreprise a déclaré avoir corrigé la vulnérabilité et introduit des mesures de sécurité supplémentaires en réponse. SafePal a informé tous les clients concernés par e-mail depuis security@safepal.com le dimanche et a embauché une société de sécurité tierce indépendante pour auditer le correctif et examiner ses systèmes de traitement des commandes.
SafePal a également déclaré qu’il conserverait les données personnelles des clients dans son système de traitement des commandes pendant seulement 90 jours à compter de la date de collecte. En outre, l’entreprise a identifié et supprimé plus de 30 sites Web frauduleux et liens de phishing associés à la brèche.
Les clients peuvent utiliser un outil de vérification sur le site Web de SafePal pour vérifier si leurs données ont été touchées, a déclaré l’entreprise.

