Deux incidents distincts ont entraîné la publication de 53 487 dossiers clients de fabricants de wallets physiques sur quelques jours. SafePal a confirmé que 39 798 clients étaient concernés : noms, emails, numéros de téléphone, adresses de livraison et détails de commande ont été divulgués. La faille provenait d’un plugin de suivi des commandes, permettant dans certains cas d’ouvrir la fiche d’un autre client. La fenêtre affectée couvre les commandes du 2 mars 2025 au 11 avril 2026 — soit plus de 13 mois de données accessibles. SafePal assure que phrases de récupération, clés privées, coordonnées bancaires et numéros de carte n’étaient pas exposés, a corrigé la faille et limité la conservation des données de commandes à 90 jours.

Trois jours plus tôt, Trezor avait signalé une fuite liée à son partenaire de livraison ShipMonk, qui a laissé fuiter les données complètes de 11 742 acheteurs et un total de 13 689 dossiers selon l’entreprise. Les informations divulguées comprenaient noms, emails, numéros de téléphone et adresses domicile. Les origines des deux incidents diffèrent — sous-traitant pour Trezor, système interne pour SafePal — mais pour un attaquant les listes ont une valeur comparable : elles associent des détenteurs potentiels de crypto à une adresse postale.

Les conséquences pratiques vont au-delà du phishing : un historique de livraison fournit le nom, l’adresse et le contenu d’un colis, facilitant des mises en scène comme celle décrite dans des poursuites annoncées en mai contre trois hommes du Tennessee, accusés d’avoir volé 6,5 millions de dollars en se faisant passer pour des livreurs. SafePal a supprimé plus de 30 sites et liens frauduleux liés aux données et indique que les notifications légitimes proviendront uniquement de security@safepal.com. Trezor proposera une option de livraison anonyme en UE en septembre, puis aux États-Unis d’ici la fin de l’année, mais les 53 487 dossiers déjà exposés restent vulnérables.

L’expérience de Ledger le montre : sa brèche de 2020 avait exposé environ 272 000 adresses postales et six ans plus tard l’entreprise continue d’alerter sur des courriers de phishing. Les domaines frauduleux peuvent être supprimés et les emails filtrés, mais les adresses postales ne se réinitialisent pas.