HomeBlockchainVeiligheidSafePal-gegevenslek legt 40.000 klanten bloot—zijn wallets nog steeds veilig?

SafePal-gegevenslek legt 40.000 klanten bloot—zijn wallets nog steeds veilig?

Bijna 40.000 klanten van fabrikant van cryptowallets SafePal moeten hun inbox nu wat beter in de gaten houden. Het bedrijf maakte op 16 augustus bekend dat een fout in het ordervolgsysteem persoonlijke informatie had blootgesteld die gekoppeld is aan ongeveer 39.798 klantaccounts, wat een van de meer significante openbaarmakingen van een SafePal-databreach in de hardwarewallet-industrie dit jaar markeert. Het goede nieuws, volgens SafePal, is dat de inbreuk nooit de inloggegevens heeft geraakt die de cryptofondsen daadwerkelijk beschermen.

Belangrijkste punten

  • Een autorisatiefout in de ordertracking-plug-in van SafePal stelde persoonlijke gegevens bloot die gekoppeld zijn aan ongeveer 39.798 klanten die bestellingen plaatsten tussen 2 maart 2025 en 11 april 2026.
  • Blootgestelde informatie omvat namen, e-mailadressen, telefoonnummers, verzendadressen en aankoopdetails — maar geen seed phrases, privésleutels, walletwachtwoorden, betaalkaartnummers, bankgegevens of overheids-ID’s.
  • SafePal zegt dat er geen bewijs is dat klantwallets of fondsen direct zijn gecompromitteerd door de inbreuk zelf.
  • Het bedrijf heeft meer dan 30 phishingwebsites die aan het incident zijn gekoppeld offline gehaald en de bewaartermijn voor persoonsgegevens teruggebracht tot 90 dagen.
  • SafePal huurt een onafhankelijk extern beveiligingsbedrijf in om de oplossing te auditen, na soortgelijke recente gegevenslekken bij Trezor en Ledger.

Wat de SafePal-databreach veroorzaakte

De hoofdoorzaak was een autorisatiedefect in een plug-in die SafePal gebruikte om klantbestellingen te volgen. Onder bepaalde omstandigheden liet die fout een klant de bestelgegevens van een andere klant bekijken door simpelweg een bestelnummer te manipuleren — vergelijkbaar met een bezorgvolgpagina die per ongeluk een vreemde iemands andere bon laat opvragen.

SafePal heeft niet precies aangegeven wanneer de kwetsbare code is geïntroduceerd of hoeveel externe partijen mogelijk toegang hebben gehad tot de blootgestelde gegevens voordat de fout werd gevonden en verholpen.

Omvang en type blootgestelde gegevens

De blootgestelde gegevens hebben betrekking op bestellingen die zijn geplaatst tussen 2 maart 2025 en 11 april 2026, volgens het incidentrapport van SafePal en berichtgeving van The Block en CoinDesk. De gegevens omvatten klantnamen, e-mailadressen, telefoonnummers, verzendadressen en aankoopdetails — genoeg persoonlijke details om toekomstige pogingen tot oplichting overtuigend te laten lijken.

Walletbeveiliging bleef intact

SafePal was duidelijk over wat de inbreuk niet heeft geraakt. Het bedrijf zei dat onder de gecompromitteerde gegevens seed phrases, privésleutels, walletwachtwoorden, betaalkaartnummers, bankrekeninginformatie en door de overheid uitgegeven identificatienummers nooit zijn blootgesteld. SafePal voegde eraan toe dat het geen bewijs heeft gevonden dat de inbreuk zelf de toegang tot SafePal-wallets of klantfondsen heeft gecompromitteerd, een onderscheid dat van belang is gezien de manier waarop het incident waarschijnlijk zal worden waargenomen.

Phishingrisico neemt toe voor SafePal-klanten

Het echte gevaar voor getroffen gebruikers is niet gestolen crypto — het is geloofwaardige imitatie. Omdat aanvallers echte namen, adressen en bestelgeschiedenis kunnen combineren, kunnen phishingpogingen die zijn opgebouwd uit deze gegevens er veel geloofwaardiger uitzien dan een generieke scam-e-mail. SafePal waarschuwde gebruikers dat fraudeurs zich kunnen voordoen als medewerkers door te beweren firmware-updates, terugbetalingen of vervangende hardwarewallets aan te bieden, specifiek om slachtoffers te misleiden hun walletgegevens af te staan.

Die waarschuwing was niet hypothetisch. Openbare klachten waarin correcte persoonlijke gegevens werden genoemd, doken al op 3 en 4 juli op Reddit en Trustpilot op — weken vóór de publieke bekendmaking door SafePal — en beschreven oplichtingsgesprekken van mensen die de naam, het adres, telefoonnummer, e-mailadres en eerdere bestelgegevens van de klant al kenden, en slachtoffers doorverwezen naar een frauduleuze site die zich voordeed als SafePal-support. SafePal heeft gezegd dat het begin mei een eerder rapport onderzocht, maar dit aanvankelijk als een geïsoleerd geval behandelde, en pas in juli opschaalde naar een volledige review en herbouw van de orderverwerkingspijplijn, toen de autorisatiefout werd bevestigd als de hoofdoorzaak.

Offline halen van phishingsites en klantwaarschuwingen

SafePal zegt dat het meer dan 30 frauduleuze websites en phishinglinks die aan het incident zijn gekoppeld heeft geïdentificeerd en verwijderd, en blijft nieuwe domeinen monitoren die proberen de gelekte gegevens te misbruiken. Getroffen klanten zijn individueel per e-mail op de hoogte gebracht door het beveiligingsteam van SafePal, en het bedrijf heeft een verificatietool gelanceerd waarmee gebruikers kunnen controleren of hun bestelling erbij betrokken was door hun bestelnummer en verzendland in te voeren.

Wat getroffen gebruikers moeten doen

De richtlijnen van SafePal zijn duidelijk: iedereen die al een seed phrase of privésleutel heeft ingevoerd op een verdachte website — of dit nu werd gevraagd via e-mail, telefoongesprek of fysieke post — moet die wallet als gecompromitteerd beschouwen, een nieuwe wallet genereren en eventuele resterende fondsen onmiddellijk verplaatsen.

Reactie van SafePal: wijzigingen in gegevensbewaring en onafhankelijk onderzoek

Naast het dichten van de directe fout, herziet SafePal de periode waarin het klantbestelgegevens bewaart. Het bedrijf zegt dat het de bewaartermijn voor persoonsgegevens in de getroffen omgeving terugbrengt tot slechts 90 dagen vanaf de datum van verzameling, een wijziging die bedoeld is om de hoeveelheid historische gegevens die bij een toekomstig incident kan worden blootgesteld te verkleinen. Die beslissing weerspiegelt ook een afzonderlijk probleem: een configuratiefout zorgde ervoor dat een routinematig gegevensopruimproces niet goed functioneerde in de periode van september 2025 tot en met april 2026, waardoor oudere records veel langer in het systeem bleven dan bedoeld, ook al zegt SafePal dat deze storing op zichzelf niet de ongeautoriseerde toegang heeft veroorzaakt.

SafePal schakelt ook een onafhankelijk extern beveiligingsbedrijf in om de oplossing te verifiëren en een uitgebreide beveiligingsbeoordeling van zijn orderverwerkende systemen uit te voeren, een stap die erop gericht is klanten gerust te stellen dat het onderliggende autorisatieprobleem daadwerkelijk is opgelost en niet slechts oppervlakkig is verholpen.

Een zich aftekenend patroon bij hardwarewallet-aanbieders

De bekendmaking van SafePal komt slechts enkele dagen na een soortgelijke episode bij concurrent en hardwarewallet-fabrikant Trezor, waarvan verzendpartner ShipMonk persoonlijke gegevens van bijna 14.000 klanten blootstelde. Eerder dit jaar informeerde Ledger klanten over een vergelijkbare blootstelling die werd herleid tot Global-e, de externe commerceprovider die sommige aankopen via de website van Ledger afhandelt. In elk van deze gevallen — SafePal, Trezor en Ledger — hielden de betrokken bedrijven vol dat wallets en privésleutels gedurende het hele proces veilig bleven.

Gezamenlijk wijst het patroon op een terugkerend zwak punt in de hardwarewallet-industrie: het is niet de cryptografie die privésleutels beschermt die faalt, maar de omliggende commerce- en logistieke infrastructuur — ordertracking-plug-ins, verzendpartners, externe betalingsverwerkers — die klantnamen en -adressen blijft laten uitlekken in de handen van oplichters. Voor een sector die is gebouwd op de belofte van beveiliging bij zelfbewaring, biedt dat onderscheid mogelijk weinig troost aan een klant die een overtuigend telefoontje krijgt van iemand die al precies weet wat er is besteld en waar het naartoe is verzonden.

FAQ

Waardoor werd de SafePal-databreach veroorzaakt?

Een autorisatiefout in de ordertracking-plug-in van SafePal maakte ongeautoriseerde toegang tot klantbestelinformatie mogelijk.

Welke soorten klantgegevens zijn blootgesteld bij de inbreuk?

Blootgestelde gegevens omvatten namen, e-mailadressen, telefoonnummers, verzendadressen en aankoopdetails.

Zijn walletgegevens zoals seed phrases of privésleutels gecompromitteerd?

Nee, SafePal heeft bevestigd dat seed phrases, privésleutels en walletwachtwoorden niet zijn blootgesteld, en dat er geen bewijs is dat wallets of fondsen zijn gecompromitteerd.

Welke stappen onderneemt SafePal om getroffen klanten te beschermen?

SafePal haalde meer dan 30 phishingwebsites offline, verkortte de bewaartermijn van gegevens tot 90 dagen, stelde getroffen klanten op de hoogte en huurde een onafhankelijk beveiligingsbedrijf in om de oplossing te auditen.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Waardoor werd de SafePal-databreach veroorzaakt?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Een autorisatiefout in de ordertracking-plug-in van SafePal maakte ongeautoriseerde toegang tot klantbestelinformatie mogelijk.”}},{“@type”:”Question”,”name”:”Welke soorten klantgegevens zijn blootgesteld bij de inbreuk?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Blootgestelde gegevens omvatten namen, e-mailadressen, telefoonnummers, verzendadressen en aankoopdetails.”}},{“@type”:”Question”,”name”:”Zijn walletgegevens zoals seed phrases of privésleutels gecompromitteerd?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nee, SafePal heeft bevestigd dat seed phrases, privésleutels en walletwachtwoorden niet zijn blootgesteld, en dat er geen bewijs is dat wallets of fondsen zijn gecompromitteerd.”}},{“@type”:”Question”,”name”:”Welke stappen onderneemt SafePal om getroffen klanten te beschermen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal haalde meer dan 30 phishingwebsites offline, verkortte de bewaartermijn van gegevens tot 90 dagen, stelde getroffen klanten op de hoogte en huurde een onafhankelijk beveiligingsbedrijf in om de oplossing te auditen.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

Satoshi Voice
Dit artikel is geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door ons team van journalisten om nauwkeurigheid en kwaliteit te garanderen.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST