Een datalek bij hardware wallet-fabrikant SafePal heeft de persoonlijke bestelinformatie van bijna 40.000 klanten blootgelegd. Hoewel crypto-activa veilig bleven, waarschuwt het bedrijf voor verhoogd risico op phishing.
SafePal, een bekende aanbieder van hardware wallets voor cryptocurrency, heeft recentelijk een datalek bekendgemaakt. Het incident heeft de bestelinformatie van duizenden klanten gecompromitteerd, wat vragen oproept over de veiligheid van persoonlijke gegevens binnen de crypto-sector. Het bedrijf benadrukt dat de digitale activa van gebruikers, zoals private keys en seed phrases, niet zijn aangetast.
Het lek betrof specifiek namen, fysieke adressen en contactgegevens van klanten die tussen 2 maart 2025 en 11 april 2026 een bestelling hebben geplaatst. In totaal zijn 39.798 klanten getroffen. SafePal heeft de kwetsbaarheid, een autorisatiefout in een plug-in voor orderverwerking, inmiddels verholpen. Deze fout stelde kwaadwillenden mogelijk in staat om besteldetails van andere klanten in te zien, vergelijkbaar met het onbedoeld delen van verzendinformatie in een online winkel.
Gevolgen en Maatregelen
Hoewel de crypto-fondsen zelf veilig zijn gebleven, waarschuwt SafePal de getroffen gebruikers voor een verhoogd risico op phishing en identiteitsfraude. De blootgestelde gegevens kunnen door aanvallers worden gebruikt voor gerichte pogingen om toegang te krijgen tot wallets via misleidende e-mails, telefoontjes of brieven. Gebruikers wordt geadviseerd extra waakzaam te zijn en hun activa onmiddellijk naar een nieuwe wallet over te zetten als zij vermoeden dat hun private keys of seed phrases via dergelijke pogingen zijn gedeeld.
Als reactie op het incident heeft SafePal meerdere stappen ondernomen. Naast het dichten van de kwetsbaarheid en het implementeren van aanvullende beveiligingsmaatregelen, heeft het bedrijf een onafhankelijke externe beveiligingsfirma ingeschakeld voor een audit. Ook heeft SafePal het beleid voor gegevensretentie aangepast, waarbij persoonlijke klantgegevens in het orderverwerkingssysteem nu slechts 90 dagen worden bewaard. Meer dan 30 frauduleuze websites en phishing-links die verband hielden met het lek zijn geïdentificeerd en verwijderd. Klanten kunnen via een verificatietool op de website van SafePal controleren of hun gegevens zijn getroffen.
Context voor Europese Gebruikers
Dit incident onderstreept het belang van zorgvuldige omgang met persoonlijke gegevens, ook bij bedrijven die zich richten op digitale veiligheid. Voor Europese gebruikers is dit extra relevant gezien de strikte privacywetgeving, zoals de AVG (GDPR). Bedrijven die persoonsgegevens van EU-burgers verwerken, zijn verplicht passende technische en organisatorische maatregelen te nemen om deze gegevens te beschermen. Een datalek, zelfs als het geen directe financiële schade aan crypto-activa veroorzaakt, kan leiden tot reputatieschade en potentiële boetes onder deze regelgeving.
Het incident bij SafePal volgt op andere recente beveiligingsproblemen in de hardware wallet-sector, zoals een hack bij Coldcard. Hoewel deze incidenten niet duiden op een fundamentele zwakte in hardware wallets als opslagmethode, benadrukken ze wel dat geen enkele oplossing volledig risicovrij is. Het is voor gebruikers van cruciaal belang om alert te blijven op mogelijke bedreigingen, hun holdings te diversifiëren en de beveiligingspraktijken van de door hen gebruikte diensten kritisch te evalueren.

Een reactie achterlaten