SafePal ha sottolineato che non sono stati esposti i seguenti dati sensibili, che l'azienda dichiara di non raccogliere né conservare :
L'azienda ha inoltre confermato che non ci sono prove che l'incidente abbia compromesso l'accesso ai wallet o ai fondi degli utenti .
Il punto debole era un plugin di tracciamento degli ordini, un componente usato per monitorare lo stato delle spedizioni . Il difetto di autorizzazione permetteva a un utente di visualizzare i dati degli ordini di un altro cliente senza la necessaria autorizzazione
. SafePal ha dichiarato di aver risolto il problema e di aver implementato misure di sicurezza aggiuntive
. L'esposizione ha riguardato gli ordini effettuati in un arco di circa 13 mesi, dal 2 marzo 2025 all'11 aprile 2026
.
Sebbene i wallet e i fondi siano al sicuro, i dati esposti sono estremamente pericolosi. I criminali informatici hanno in mano informazioni verificate (nome, indirizzo fisico, modello di wallet acquistato) che possono usare per tentativi di phishing, impersonificazione e furto d'identità . SafePal ha avvisato i clienti di prestare la massima attenzione a email, SMS o chiamate sospette
. Secondo fonti del settore, oltre 30 siti di phishing sono stati collegati a questa violazione, anche se molti sono già stati rimossi
.
Cosa fare se sei un cliente SafePal:
La violazione SafePal è la terza importante esposizione di dati nel settore degli hardware wallet in poco più di una settimana e segue lo schema del maxi-leak di Ledger del 2020.