
La société de portefeuille crypto SafePal dit dimanche qu'elle avait « récemment » découvert et corrigé une vulnérabilité dans un système contenant les informations de commande des utilisateurs, et que, si elle était exploitée, cela aurait permis à des attaquants potentiels d'accéder à ces informations. Mais il ajoutait qu'apparemment quelqu'un a fait y accéder sans autorisation, exposant les données des clients qui ont passé des commandes du 2 mars de l'année dernière au 11 avril de cette année.
Les clients de SafePal comprennent probablement cela intuitivement, mais les étrangers ne le comprennent peut-être pas : cela ne signifie pas que la cryptographie de quelqu'un a été volée ou directement compromise. Comme Ledger, qui a informé les utilisateurs d'une violation de données tierce plus tôt cette année, SafePal fabrique des portefeuilles matériels, qui sont généralement de petits gadgets minces qui ressemblent à un mélange entre une carte de crédit et un petit smartphone. Ce qui a été exposé, ce sont les informations d’identification de 39 798 personnes susceptibles d’avoir acheté des appareils SafePal.
SafePal indique que les données exposées comprennent « le nom, l’adresse e-mail, l’adresse de livraison, le numéro de téléphone et les détails de l’achat ».
Chère communauté,
Bien que votre portefeuille SafePal, votre phrase de départ et vos clés privées soient sécurisés ; nous avons identifié une faille dans le plug-in de suivi des commandes qui a conduit à un accès non autorisé aux informations d'un sous-ensemble de clients.
Le problème a été résolu avec des mesures de sécurité supplémentaires…
– SafePal – Portefeuille cryptographique (@SafePal) 16 août 2026
Curieusement, les portefeuilles matériels comme celui de SafePal sont censés être des garanties. Ce sont des ressources isolées et donc théoriquement impossibles à pirater pour séquestrer les informations cruciales nécessaires à l'exécution de transactions blockchain. En d’autres termes, votre téléphone ou votre ordinateur peut être piraté au plus haut point, mais si vous disposez d’un portefeuille matériel et d’une excellente hygiène de sécurité, au moins votre crypto restera en sécurité.
Ainsi, étant donné que la cryptographie réelle des clients SafePal est toujours verrouillée, le problème est que, comme le note SafePal, « les clients concernés pourraient être ciblés par des tentatives de phishing plus sophistiquées ». Cette possibilité de phishing est évidemment un gros problème pour SafePal, car la page FAQ pour les utilisateurs potentiellement exposés dans cette violation a un avertissement géant concernant le phishing en haut, avec le hashtag #BewareOfPhishing.
Pensez-y : quelqu'un pourrait avoir les numéros de téléphone et les adresses e-mail de 39 798 personnes qui possèdent suffisamment de crypto pour acheter des portefeuilles matériels, et ces portefeuilles eux-mêmes sont les clés de toutes ces fortunes potentielles. Il s’ensuit qu’avec un peu d’ingénierie sociale, peut-être personnalisée avec de vrais noms et un peu de spécificité régionale, les attaquants pensent probablement qu’ils peuvent arracher ces actifs à au moins une poignée de cibles parmi des milliers.
Une telle attaque serait plus facile – ou du moins moins sanglante – que ce que l’on appelle parfois une « attaque à 5 $ », une forme de crime de plus en plus répandue dans laquelle un attaquant brandissant un objet contondant, ou plus probablement une arme à feu, se présente et exige les informations clés qui déverrouillent votre crypto.
Reste, euh, sûr là-bas, les amis.
Vous pouvez lire l’article original (en Angais) sur le bloggizmodo.com