SafePal Hardware Wallet Maker zegt dat gegevens van bijna 40.000 klanten zijn blootgesteld aan fouten

SafePal heeft onthuld dat een autorisatiefout in een plug-in voor het volgen van bestellingen de namen, e-mailadressen, verzendadressen, telefoonnummers en aankoopgegevens van ongeveer 39.798 klanten blootlegde.

De maker van de hardwareportemonnee zei dat alle betrokken klanten op 16 augustus individueel per e-mail op de hoogte zijn gesteld van [email protected], met als onderwerpregel “(Belangrijk) Uw SafePal-bestelinformatie is getroffen.”

De openbaar gemaakte gegevens bevatten geen portefeuillegegevens of financiële informatie, aldus SafePal, die zei dat het geen bewijs heeft gevonden dat het incident zelf de toegang tot SafePal-portefeuilles of -fondsen in gevaar bracht.

“Bij dit incident waren niet uw zaadzin, privésleutels, portemonneewachtwoord of andere portemonneegegevens, bankrekeninggegevens, betaalkaartnummers of door de overheid uitgegeven identificatienummers betrokken”, aldus SafePal.

Onder bepaalde omstandigheden maakte de fout ongeoorloofde toegang mogelijk tot de bestelinformatie van een andere klant, zei het bedrijf, zonder de plug-in, de leverancier of de betrokken versie te noemen. Er is geen CVE-ID aan het probleem toegewezen.

De betrokken bestellingen zijn geplaatst tussen 2 maart 2025 en 11 april 2026. Deze data beschrijven wanneer de bestellingen zijn geplaatst en niet de periode waarin de fout kon worden misbruikt. SafePal heeft niet gezegd wanneer de ongeautoriseerde toegang begon of eindigde, hoeveel partijen de gegevens bereikten of hoe de fout oorspronkelijk werd gevonden.

Omdat de gegevens een bij naam genoemde persoon aan een huisadres en een aankoop koppelen, waarschuwde SafePal dat getroffen klanten te maken kunnen krijgen met “frauduleuze telefoontjes, e-mails, sms-berichten, brieven, terugbetalingsaanbiedingen, verzoeken om firmware-updates, valse klantondersteuningscommunicatie.” De gegevens omvatten geen portefeuilleadressen, saldi of enige indicatie van wat een klant in bezit heeft.

“Behandel elk onverwacht contact of elke hardwarelevering die verwijst naar uw SafePal-aankoop als verdacht, of deze nu per telefoon, per post of persoonlijk arriveert”, aldus SafePal.

Blockchain-analysebedrijf Chainalysis telde tot eind juni wereldwijd 46 gewelddadige incidenten en meer dan 30 miljoen dollar gestolen, wat een sprong in Franse zaken van een handvol vóór 2025 naar 30 medio 2026 veroorzaakte door gestolen belastinggegevens van cryptohouders. Slechts 12 van de 46 pogingen leverden een betaling op, een percentage van 26%, vergeleken met 49% in 2025.

“Criminelen hebben ingezien dat cryptohouders waardevolle doelwitten zijn, omdat ze rijkdom bezitten in een onmiddellijk en onomkeerbaar overdraagbare vorm”, aldus Chainalysis.

Daarnaast zei SafePal dat het ontdekte dat een gepland proces voor het opschonen van gegevens tussen september 2025 en april 2026 niet meer correct werkte vanwege een configuratiefout, waardoor oudere orderrecords langer in het systeem achterbleven dan de bedoeling was.

“Dat probleem heeft de ongeautoriseerde toegang zelf niet veroorzaakt, maar het is wel de reden dat het getroffen bereik teruggaat tot maart 2025”, aldus SafePal.

Trezor, die drie dagen eerder een inbreuk bij rederij ShipMonk aan het licht bracht, heeft een reeds van kracht zijnd gegevensopslagbeleid van 90 dagen gecrediteerd met het beperken van zijn eigen blootstelling.

SafePal zei dat het eerste rapport dat consistent was met de kwestie begin mei 2026 werd bereikt. “We ontvingen begin mei voor het eerst een rapport dat consistent was met dit probleem en behandelden het destijds als een op zichzelf staand geval, maar escaleerden het naar een formeel veiligheidsonderzoek en introduceerden aanvullende beschermingsmaatregelen”, aldus SafePal.

De veelgestelde vragen over incidenten stellen de vertraging op zichzelf en vragen waarom het tot augustus duurde voordat phishing-e-mails die in mei werden ontvangen, de oorzaak bevestigden. Eén klant schreef op X dat hij die maand een verdachte e-mail, een brief en een telefoontje had ontvangen van iemand die beweerde SafePal te vertegenwoordigen, zo meldde Help Net Security, hoewel er geen bevestigd verband bestaat tussen de blootstelling en de phishing-poging.

Het bedrijf zei dat het in juli begon met een volledige evaluatie en herbouw van zijn orderverwerkingspijplijn en bevestigde tijdens die werkzaamheden de oorzaak.

Een bedreigingsacteur heeft sindsdien op een cybercriminaliteitsforum een ​​dataset geadverteerd die hetzelfde bestelvenster en hetzelfde klantenaantal vermeldt. De aanbieding werd op 16 augustus door DarkWebInformer opgedoken en de verkoper bood aan om bestel-ID’s en verzendlanden te delen, zodat potentiële kopers deze konden controleren aan de hand van SafePal’s eigen verificatietool.

SafePal heeft op het moment van schrijven geen verklaring over de vermelding op zijn blog, zijn incidentpagina of zijn X-account gepubliceerd. Het bedrijf reageerde niet onmiddellijk op een verzoek om commentaar.

SafePal somde de volgende maatregelen op –

  • De fout is verholpen en er zijn aanvullende beveiligingsmaatregelen geïntroduceerd.
  • Het bewaren van persoonlijke gegevens in de relevante orderverwerkingsomgeving is teruggebracht tot 90 dagen, met inachtneming van toepasselijke wettelijke vereisten.
  • De getroffen records zijn verwijderd van actieve servers, waarbij een beveiligde offline back-up uitsluitend wordt bewaard ter ondersteuning van mogelijke onderzoeken.
  • Er wordt een onafhankelijk extern beveiligingsbedrijf ingeschakeld om de oplossing te valideren en de orderverwerkingssystemen breder te beoordelen.
  • Er is contact opgenomen met externe logistieke en uitvoeringspartners om te bevestigen dat het probleem zich niet binnen hun systemen heeft verspreid.
  • Meer dan 30 frauduleuze websites en phishing-links “die verband houden met de oplichtingsactiviteiten” zijn verwijderd.
  • Er is een statuscontrolepagina gepubliceerd met behulp van een bestel-ID-nummer en land van verzending, naast een speciaal ondersteuningskanaal.

SafePal zei dat klanten niet alleen vanwege de blootstelling activa hoeven te verplaatsen, maar dat iedereen die een zaadzin of privésleutel heeft ingevoerd als reactie op een verdacht bericht, die portemonnee als gecompromitteerd moet beschouwen.

Ledger maakte in december 2020 bekend dat een online gepubliceerde database ongeveer 272.000 gedetailleerde records bevatte met postadressen, namen en telefoonnummers. Onderzoekers Svetlana Abramova en Rainer Böhme ondervroegen later 104 van deze klanten voor USENIX Security ’23 en ontdekten spam, oplichting, phishing en twee meldingen van gemanipuleerde apparaten “mogelijk gekoppeld aan de inbreuk”, samen met verhoogde veiligheidsproblemen.

Noch SafePal, noch enig mainstream nieuwskanaal dat over het incident berichtte, heeft een bevestigd financieel verlies gemeld. Het bedrijf heeft klanten die denken dat ze verlies hebben geleden, gevraagd contact op te nemen met het ondersteuningskanaal en zei dat het “contact opneemt met on-chain asset-tracing-specialisten over dit incident.” Er wordt niet gezegd dat enig verlies is terug te voeren op de openbaar gemaakte gegevens.

Thijs Van der Does