Fuite SafePal : 39 798 clients, clés non touchées
Faille dans le système de commandes de SafePal : nom, adresse et téléphone de 39 798 clients exposés. Phrases de récupération épargnées. Vérifié 18-08-2026.
SafePal a signalé dimanche 17 août une fuite de données au cours de laquelle les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 39 798 clients ont été consultés. Les phrases de récupération, les clés privées et les données de paiement n'en faisaient pas partie : il s'agit des données de commande de la boutique en ligne. Toute personne ayant commandé un wallet entre le 2 mars 2025 et le 11 avril 2026 figure dans le fichier. Les wallets eux-mêmes n'ont pas été compromis.
Ce qui s'est passé
La faille se trouvait dans un plug-in de suivi des commandes. En modifiant le numéro de commande dans le lien, il était possible d'afficher la commande d'un autre client : nom, adresse, numéro de téléphone, contenu de la commande. Le ticket de caisse d'un inconnu, en somme, mais des dizaines de milliers de fois.
SafePal indique avoir colmaté la brèche, fait appel à des auditeurs indépendants, ramené à 90 jours la durée de conservation des données de commande et fait supprimer plus de trente sites frauduleux et liens de phishing. Les clients concernés ont été prévenus depuis l'adresse security@safepal.com.
Pourquoi c'est dangereux, même sans clés dérobées
« Aucune clé n'a été dérobée » a de quoi rassurer, mais à moitié seulement. Ce qui a fuité, c'est une liste de personnes dont il est établi qu'elles détiennent des cryptomonnaies, avec leur adresse personnelle et leur numéro de téléphone. C'est exactement le fichier qu'attendent deux types d'attaquants.
Le premier, c'est le phishing. Un message qui connaît votre prénom, votre modèle de wallet et le mois de votre commande est bien plus crédible que l'e-mail générique que tout le monde repère. SafePal met elle-même en garde contre les appels, les SMS, les offres de remboursement et les faux services d'assistance. Selon The Record, les données sont déjà proposées sur des forums du dark web.
Le second est physique. CertiK a recensé un tiers de wrench attacks en plus au premier semestre 2026 — des agressions visant des personnes dont on sait qu'elles détiennent des cryptomonnaies — pour 124 millions de dollars de préjudice. Une liste d'adresses d'acheteurs de wallets constitue un matériau exploitable à cette fin.
La troisième marque de wallet en peu de temps
SafePal n'est pas un cas isolé. Trezor et Coinkite, le fabricant de la Coldcard, ont également connu des incidents ces dernières semaines. Chez Coldcard, l'affaire est allée plus loin que des données : une erreur de firmware rendait les seeds devinables, à la suite de quoi 1 367 bitcoins ont été dérobés, un compteur monté ensuite à 1 816 bitcoins.
La différence est de fond. Chez Coldcard, le problème résidait dans l'appareil et de l'argent a disparu. Chez SafePal, il se trouvait dans la boutique qui l'entoure et ce sont des informations qui ont disparu. Les deux relèvent de la même évaluation du risque : à une hardware wallet, vous ne confiez pas seulement vos clés, mais aussi vos coordonnées.
Ce qu'il faut faire maintenant
- Partez du principe que tout message relatif à votre commande est faux tant que vous n'avez pas établi le contraire. Ne rappelez jamais et ne répondez jamais en utilisant les coordonnées figurant dans le message lui-même.
- Ne saisissez votre phrase de récupération nulle part. Aucun fabricant, aucun revendeur, aucun agent d'assistance ne la demande jamais : c'est la seule règle à retenir.
- Si vous l'avez déjà saisie après un e-mail ou un appel, considérez le wallet comme compromis et transférez vos avoirs vers un nouveau wallet doté d'une seed neuve. C'est également la recommandation de SafePal.
- Si vous commandez un nouveau wallet, regardez quelles données le revendeur conserve, et combien de temps. Hardware wallets chez BTC Direct Shop compare onze marques.
Ce que cela ne règle pas : votre adresse a déjà fuité, et cela ne se rattrape pas. Le seul levier qui vous reste, c'est votre manière de réagir lorsqu'on vous contacte.
Questions fréquentes
Mes cryptos sont-elles perdues si je figure dans le fichier ? Non. Selon SafePal, aucune phrase de récupération, clé privée, donnée bancaire, numéro de carte ni pièce d'identité n'a été consultée. Vos avoirs ne sont pas concernés.
Comment savoir si je suis concerné ? SafePal a écrit aux clients touchés depuis security@safepal.com. Sont visées les commandes passées entre le 2 mars 2025 et le 11 avril 2026. Ne cliquez pas sur les liens d'un tel e-mail : rendez-vous vous-même sur le site.
Dois-je remplacer mon wallet ? Uniquement si vous avez communiqué votre phrase de récupération. L'appareil lui-même n'a pas été touché lors de cet incident.
Pourquoi une fuite d'adresses est-elle plus grave qu'il n'y paraît ? Parce qu'elle confirme que vous détenez des cryptomonnaies, et où vous habitez. Cette combinaison facilite aussi bien le phishing ciblé qu'une agression.
Sources et vérification
Faits vérifiés le 18 août 2026 auprès de deux sources indépendantes : CoinDesk (16 août 2026, pour le chiffre exact de 39 798 et la liste des données non exposées) et The Record (17 août 2026, pour la nature de la faille, la mise en vente sur le dark web et les chiffres de CertiK sur les wrench attacks). Le nombre de victimes augmente souvent dans les premiers jours ; nous mettrons cet article à jour si SafePal revoit son chiffre.
Investir dans les cryptomonnaies comporte des risques. La valeur peut fortement fluctuer et vous pouvez perdre tout ou partie de votre mise. Cet article est une information et ne constitue ni un conseil en investissement, ni un conseil fiscal ou juridique.
Cette page contient des liens affiliés. Si vous les utilisez, CryptoCode peut percevoir une commission. Cela ne vous coûte rien de plus et ne détermine pas le contenu de cette page.
