Une alerte de sécurité importante a été publiée par SafePal à destination des utilisateurs de crypto. Selon l’entreprise, en raison d’une faille d’autorisation, les informations liées aux commandes d’environ 39 798 utilisateurs ont été accessibles par des personnes non autorisées.

Dans cet incident, les noms des utilisateurs, leurs adresses e-mail, leurs numéros de téléphone, leurs adresses de livraison et les détails des achats effectués via SafePal étaient inclus. Toutefois, SafePal a précisé que les phrases seed, les clés privées, les mots de passe du portefeuille, les informations de paiement et les identifiants délivrés par le gouvernement n’ont pas été exposés dans cette brèche.

Cette différence est très importante, car aucune preuve n’a été trouvée indiquant qu’un accès direct aux fonds du wallet serait possible à partir des informations exposées. D’après SafePal, aucune preuve non plus n’a été trouvée selon laquelle les wallets ou les fonds des utilisateurs auraient été compromis à la suite de cet incident.

Quel était le problème initial ?

D’après SafePal, le problème a été causé par un défaut d’autorisation présent dans un plugin de suivi des commandes (order-tracking). Dans certains cas, cette faiblesse pouvait permettre à quelqu’un de consulter les informations de commande d’un autre client.

L'entreprise a reçu la première notification d’hameçonnage (phishing) liée à ce problème en mai. Ensuite, une enquête de sécurité complète a été lancée en juillet, au cours de laquelle la faille de ce logiciel a été confirmée et corrigée.

Un autre problème a également été mis en évidence. Selon SafePal, en raison d’une erreur de configuration dans le processus de nettoyage des données (data-cleanup), certains anciens enregistrements de commandes n’ont pas pu être supprimés à temps. Cela a prolongé davantage la durée des données concernées.

Quel est le risque réel pour les utilisateurs de crypto ?

Le principal risque dans cet incident concerne les escroqueries par phishing.

Si les escrocs disposent du nom, de l’adresse et des informations d’achat d’un utilisateur, ils peuvent créer un faux e-mail, un faux message ou un faux site web qui semble authentique. L’objectif peut être de forcer l’utilisateur à donner, par tromperie, sa phrase seed, sa clé privée ou le mot de passe de son wallet.

SafePal a déclaré avoir identifié et supprimé plus de 30 sites web frauduleux et liens de phishing.

Les utilisateurs doivent être particulièrement prudents face à des messages leur demandant de vérifier immédiatement un wallet, de transférer des fonds ou de saisir une phrase de récupération (recovery phrase).

Quelles mesures SafePal a-t-il prises ?

L’entreprise a introduit, en plus de la correction de la vulnérabilité, des contrôles d’accès supplémentaires. La période de conservation des données personnelles dans l’environnement concerné a été réduite à 90 jours, et un cabinet de sécurité indépendant procède également à un nouvel examen des systèmes.

SafePal indique ne pas avoir encore trouvé de preuve que ce problème se soit propagé aux systèmes des partenaires de logistique ou d’exécution (fulfillment).

Que doivent faire les utilisateurs ?

Si vous êtes un client SafePal, vous n’avez pas besoin de transférer vos actifs crypto uniquement parce que des informations de commande ont été exposées. En revanche, soyez extrêmement prudent dans le cas du phishing.

Ne partagez jamais votre phrase seed, votre clé privée ou votre mot de passe de wallet avec une personne, un site web ou un agent de support.

Si un utilisateur a déjà saisi sa phrase seed ou sa clé privée sur un site web suspect, il faut considérer que ses informations ont été compromises, puis créer prudemment un nouveau wallet et transférer le reste de ses actifs.

L’incident de SafePal rappelle une fois de plus que la sécurité crypto ne se limite pas à la blockchain ou à la technologie des wallets. Les données personnelles peuvent aussi devenir une arme puissante pour les escrocs.

#SICryptoNews #SafePal #bitcoin