SafePal understregede, at følgende følsomme data ikke blev tilgået, da virksomheden aldrig indsamler eller opbevarer sådanne oplysninger om kunder :
Virksomheden bekræftede også, at der ikke blev fundet tegn på, at hændelsen kompromitterede adgangen til SafePal-wallets eller -midler .
SafePal identificerede en autorisationsfejl i sit ordresporings-plugin – en komponent, der bruges til at overvåge kundeordrer . Denne sårbarhed gjorde det muligt for pluginnet at lade én kunde se en anden kundes ordredata uden korrekt autorisation
. Problemet blev rettet efter opdagelsen, og SafePal oplyste, at der er implementeret yderligere sikkerhedsforanstaltninger
.
Lækket omfattede ordrer afgivet over ca. 13 måneder, fra 2. marts 2025 til 11. april 2026 . SafePal offentliggjorde hændelsen via et opslag på X og en sikkerhedsopdatering på sin officielle blog den 16. august 2026
.
Selvom SafePals wallets og midler forblev sikre, er de eksponerede data yderst attraktive for cyberkriminelle. Verificerede navne, fysiske adresser og købshistorik giver ideelt brændstof til målrettet phishing, identitetstyveri og svindel, hvor gerningsmanden udgiver sig for at være en betroet part .
SafePal advarede berørte brugere om at være på vagt over for phishing- og efterligningsforsøg . Brancheobservatører bemærkede, at over 30 phishing-sider var blevet knyttet til lækket
. Risikoen er særlig alvorlig, fordi dataene bekræfter, at offeret ejer en specifik hardware-wallet-model, inklusive dens leveringsadresse, hvilket muliggør meget overbevisende svindelnumre.
SafePal underrettede berørte kunder via e-mail og stillede en officiel verifikationsside til rådighed, hvor kunder kan tjekke deres status ved hjælp af deres ordrenummer og forsendelsesland .
SafePal-lækket er det tredje større datalæk i hardware-wallet-branchen inden for ca. en uge og følger mønsteret fra det massive Ledger-læk i 2020.
Omfang: Ledger-lækket i 2020 var langt større (1 mio. e-mails vs. 40.000 for SafePal og ~14.000 for Trezor), og dataene blev aktivt dumpet på et hackerforum, hvilket førte til år med vedvarende phishing-angreb .
Angrebsvektor: Hvert læk havde en forskellig oprindelse – Ledgers var et kompromitteret API-nøgle; Trezors var et læk hos en tredjeparts logistikudbyder; SafePals var en autorisationsfejl i dets eget interne plugin .
Hvad forblev sikkert på tværs af alle tre hændelser: I alle tilfælde blev seed phrases, private nøgler og wallet-midler ikke kompromitteret, og ingen stjålne kryptovalutaer blev direkte knyttet til nogen af lækkene .
Samlet påvirkning: Det tre dage lange vindue mellem Trezor-lækket (13. aug.) og SafePal-lækket (16. aug.) betød, at over 53.000 hardware-wallet-kundedata blev bragt i offentlighedens søgelys, hvilket forstærker den samlede phishing-risiko for krypto-fællesskabet .