Une faille dans le suivi des commandes, ouverte pendant plus d'un an
SaFePal, fabricant de wallets crypto matériels, a confirmé une fuite de données touchant 39 798 clients. Les informations exposées comprennent les noms, adresses postales et numéros de téléphone. La brèche provenait du module de suivi des commandes, accessible sans protection pendant plus d'un an avant d'être détectée et corrigée.
L'entreprise précise que les seed phrases, les clés privées et les fonds des clients ne sont pas concernés. Sur ce point, la fuite reste donc cantonnée aux données d'identité et de livraison, sans compromission directe des actifs. Mais cette distinction, rassurante en apparence, masque un risque concret.
Le vrai danger : le phishing ciblé contre des détenteurs de wallets identifiés
Connaître le nom, l'adresse postale et le numéro de téléphone d'une personne qui détient un wallet crypto physique, c'est disposer d'un profil d'attaque complet. Plus de 30 sites de phishing exploitant ces données ont déjà été fermés depuis la divulgation de l'incident, ce qui confirme que les données circulent activement.
Le risque ne se limite pas aux tentatives de phishing par e-mail ou SMS. L'adresse physique d'un détenteur de crypto identifié ouvre la voie à des attaques dites de type "sim swapping" ou, dans les cas les plus graves, à des menaces physiques directes. C'est précisément le profil de données que les attaquants recherchent pour des opérations ciblées à haute valeur.
Pour les clients concernés, notre guide sécurité crypto détaille les réflexes à adopter face à ce type d'exposition : vérification des tentatives de contact suspectes, vigilance accrue sur les appels et SMS entrants et revue des paramètres de sécurité liés à leur numéro de téléphone.
Pourquoi c'est important pour vos actifs
Cette fuite illustre un angle mort fréquent dans la sécurité des acteurs crypto : la chaîne logistique et les outils tiers (suivi de commandes, support client, CRM) concentrent des données sensibles sans bénéficier du même niveau de protection que les systèmes de custody. Un wallet matériel protège les clés privées, pas les métadonnées de l'acheteur. Les 39 798 clients exposés sont désormais des cibles identifiées, avec une adresse physique vérifiable, pour des campagnes d'ingénierie sociale dont la sophistication dépasse largement le phishing générique.







