SafePal bevestigde dat de volgende informatie toegankelijk was voor aanvallers tijdens het blootstellingsvenster :
SafePal benadrukte dat de volgende gevoelige gegevens niet zijn benaderd, omdat het bedrijf dergelijke informatie nooit verzamelt of opslaat bij klanten :
Het bedrijf bevestigde ook dat er geen bewijs is gevonden dat het incident de toegang tot SafePal-wallets of -fondsen heeft gecompromitteerd .
SafePal identificeerde een autorisatiefout in de order tracking-plugin — een component die wordt gebruikt om klantbestellingen te volgen . Deze kwetsbaarheid zorgde ervoor dat de plugin de ene klant de ordergegevens van een andere klant kon laten inzien zonder de juiste autorisatie
. De fout werd na ontdekking verholpen en SafePal verklaarde dat er extra beveiligingsmaatregelen zijn geïmplementeerd
.
Het lek had betrekking op bestellingen die over een periode van ongeveer 13 maanden zijn geplaatst, van 2 maart 2025 tot 11 april 2026 . SafePal maakte het incident bekend via een bericht op X (voorheen Twitter) en een beveiligingsupdate op de officiële blog op 16 augustus 2026
.
Hoewel SafePal-wallets en -fondsen veilig bleven, zijn de blootgestelde gegevens zeer aantrekkelijk voor cybercriminelen. Geverifieerde namen, fysieke adressen en aankoopgeschiedenis bieden ideale brandstof voor gerichte phishing, identiteitsdiefstal en nabootsingspogingen .
SafePal waarschuwde getroffen gebruikers om waakzaam te blijven voor phishing en nabootsingspogingen . Waarnemers uit de sector meldden dat er meer dan 30 phishing-sites in verband werden gebracht met het lek
. Het risico is vooral groot omdat de gegevens bevestigen dat het slachtoffer een specifiek hardware walletmodel bezit, inclusief het bezorgadres, waardoor zeer overtuigende oplichting mogelijk wordt.
SafePal heeft getroffen klanten per e-mail op de hoogte gesteld en een officiële verificatiepagina beschikbaar gesteld waar klanten hun status kunnen controleren met hun ordernummer en verzendland .
Het SafePal-lek is het derde grote datalek in de hardware wallet-industrie binnen ongeveer een week en volgt het patroon van het enorme Ledger-lek van 2020.
Omvang: Het Ledger-lek van 2020 was veel groter (1M e-mails vs. 40K voor SafePal en ~14K voor Trezor), en de data werd actief gedumpt op een hackingforum, wat leidde tot jarenlange aanhoudende phishingaanvallen .
Aanvalsvector: Elk lek had een andere oorsprong — Ledger was een gecompromitteerde API-sleutel; Trezor was een lek bij een externe logistieke dienstverlener; SafePal was een autorisatiefout in zijn eigen interne plugin .
Wat veilig bleef bij alle drie incidenten: In elk geval werden seed phrases, private keys en wallet-fondsen niet gecompromitteerd, en er werd geen gestolen cryptocurrency direct in verband gebracht met een van de lekken .
Gecombineerde impact: Het venster van drie dagen tussen Trezor (13 aug) en SafePal (16 aug) zorgde ervoor dat meer dan 53.000 hardware walletklantgegevens op straat lagen, wat het totale phishingrisico voor de crypto-gemeenschap versterkte .