SafePal ha notificato il 16 agosto 2026 una data breach che ha esposto i dati di ordine di quasi 40mila clienti. L'incidente, causato da un authorization flaw in un plugin di tracking spedizioni combinato con un configuration error sulla retention dati, non ha compromesso seed phrase né fondi. Ma espone nomi, indirizzi, telefoni e dettagli d'acquisto — informazioni che sui forum cybercriminali diventano mira per phishing fisico e estorsioni mirate.
- SafePal ha confermato l'esposizione dei dati di ordine di 39.798 clienti, per acquisti effettuati tra il 2 marzo 2025 e l'11 aprile 2026.
- La causa è un authorization flaw nel plugin di order-tracking, abbinato a un configuration error che ha prolungato la retention dei dati da settembre 2025 ad aprile 2026.
- Un threat actor vende i dati su forum cybercriminale, offrendo order ID e shipping country come proof; il post include la citazione diretta "Not interested in low balls".
- Seed phrase, private key, password wallet, dati bancari e documenti d'identità non sono stati compromessi; SafePal ha rimosso oltre 30 siti fraudolenti e ingaggiato una third-party security firm.
"This incident did not involve your seed phrase, private keys, wallet password, or other wallet credentials, bank account information, payment card numbers, or government-issued identification numbers" — SafePal, security advisory ufficiale
Il meccanismo: IDOR-like in un plugin di tracking
L'advisory ufficiale di SafePal identifica la radice tecnica dell'incidente: un authorization flaw nella funzione di order-tracking di un plugin integrato nel sistema e-commerce. La vulnerabilità permetteva l'accesso non autorizzato ai dati di ordine di altri clienti, presumibilmente attraverso la manipolazione del numero ordine — un pattern compatibile con Insecure Direct Object Reference (IDOR), anche se SafePal non usa esplicitamente questa classificazione.
Il problema si è aggravato per via di un configuration error sul processo di data cleanup. Secondo la fonte primaria, il processo automatizzato di rimozione dati "had stopped working correctly between September 2025 and April 2026". Questo ha esteso la finestra di esposizione oltre il periodo originariamente previsto, accumulando dati di ordini fino all'11 aprile 2026 anziché limitarsi a quelli precedenti al settembre 2025.
SafePal ha ricevuto la prima segnalazione coerente con l'incidente in early May 2026, ma "treated it as an isolated case at the time". La escalation in formal security investigation è avvenuta in un secondo momento, con l'avvio di una "full review and rebuild" del sistema order-processing in luglio 2026. L'imprecisione nella timeline tra rilevamento iniziale e risposta strutturata emerge come punto critico nella gestione dell'incidente.
Dal forum alla vendita: il mercato dei dati fisici
BleepingComputer ha riportato la presenza di un threat actor su forum cybercriminale che vende i dati rubati, offrendo order ID e shipping country come verifica del possesso. Il post include la citazione diretta: "Not interested in low balls, please come correct and with a good price or do not message me at all". La testata non ha verificato indipendentemente la vendita effettiva né l'entità economica della transazione.
Il valore di questi dati supera quello di dump generici perché identifica con precisione chi possiede un hardware wallet crypto e dove risiede. L'indirizzo di spedizione, combinato con nome, telefono e dettagli d'acquisto, costituisce un profilo ad alta risoluzione per attacchi di social engineering, phishing personalizzato o, in casi estremi, tentativi di estorsione fisica. SafePal ha confermato che clienti hanno ricevuto phishing email e chiamate già da maggio 2026, anticipando la disclosure ufficiale di tre mesi.
Il caso rientra in un pattern più ampio: nella settimana precedente alla notifica SafePal, anche Trezor (tramite compromissione del provider logistico ShipMonk) e Coldcard hanno subito incidenti di supply chain che hanno esposto dati d'ordine di clienti. Il settore hardware wallet, costruito sulla promessa di sicurezza fisica e isolamento dei fondi, mostra una fragilità sistemica nell'infrastruttura commerciale che circonda il prodotto.
La lettura: il paradosso della sicurezza hardware
L'architettura di SafePal è progettata per l'air-gap: il dispositivo non si connette a internet, le chiavi non lasciano mai il chip sicuro, le transazioni vengono firmate offline. Questa robustezza tecnica ha funzionato — i fondi non sono stati compromessi. Ma la sicurezza del prodotto non ha protetto il perimetro commerciale, e il perimetro commerciale ha rivelato l'esistenza stessa del prodotto nelle mani dell'utente.
Il confronto con Ledger 2020 è evidente. Quando il competitor subì una breach che espose nomi, indirizzi e numeri di telefono di 270mila clienti, l'impatto si tradusse in ondate di phishing fisico e minacce dirette. I dati d'ordine di un hardware wallet non sono metadata commerciali innocui: sono informazioni tattiche che indicano a un attaccante chi ha qualcosa da proteggere e dove trovarlo.
SafePal ha reagito riducendo il retention period a 90 giorni, rimuovendo oltre 30 siti fraudolenti e ingaggiando una third-party security firm per validare il fix e condurre una broader review. Il nome della firma di sicurezza non è stato reso pubblico. Resta non specificato se il flaw sia stato scoperto internamente o tramite segnalazione esterna, né la data esatta del primo accesso non autorizzato.
Cosa fare adesso
- Verificare se il proprio account è interessato tramite il tool ufficiale pubblicato da SafePal, verificando l'indirizzo del sito per evitare phishing sui canali di verifica stessi.
- Trattare ogni comunicazione che richiede informazioni sul wallet, seed phrase o aggiornamenti software come sospetta, indipendentemente dalla presenza di dati personali corretti nel messaggio.
- Segnalare a SafePal siti fraudolenti e tentativi di phishing attraverso i canali ufficiali indicati nell'advisory, per alimentare il takedown dei domini malevoli.
- Considerare l'uso di indirizzi di spedizione alternativi (P.O. box, servizi di forwarding) per futuri ordini di dispositivi di sicurezza, riducendo l'esposizione dell'indirizzo residenziale.
Perché il settore non può ignorare la supply chain e-commerce
Il terzo breach hardware wallet in una settimana non è coincidenza: è sintomo che l'industria ha sottovalutato la superficie d'attacco commerciale. I vendor investono in certificazioni chip, secure element e audit firmware, ma affidano spedizioni, tracking e customer data a ecosistemi terzi con controlli meno rigorosi.
SafePal ha corretto il flaw e ridotto la retention, ma la domanda rimanda al settore: quanti altri plugin di tracking, gateway di pagamento e integrazioni logistiche ospitano authorization flaws simili? Il wallet può essere air-gapped quanto si vuole; se l'acquisto del wallet espone l'utente, la sicurezza del prodotto resta incompleta.
Il dossier non specifica se la vendita su forum sia ancora in corso o se siano già state registrate perdite finanziarie confermate per i clienti interessati. L'identità del threat actor e il numero di attacker coinvolti restano ignoti.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.bleepingcomputer.com/news/security/safepal-data-breach-impacts-39-798-customers-stolen-info-for-sale/
- https://www.coindesk.com/tech/2026/08/16/crypto-wallet-safepal-reveals-a-data-breach-exposing-nearly-40-000-customers-order-info
- https://www.theblock.co/news/business/2026-08-16-wallet-provider-safepal-says-data-breach-exposed-personal-info-of-nearly-40000-customers-411934
- https://www.cryptotimes.io/2026/08/16/binance-backed-safepal-data-leak-sparks-phishing-fears-for-40k-buyers/
- https://www.hokanews.com/2026/08/safepal-data-breach-exposes-information.html
- https://wiz.io/lp/ai-threat-readiness-101?utm_source=bleepingcomputer&utm_medium=display&utm_campaign=FY27Q2_INB_FORM_AI-Threat-Readiness-Infographic&sfcid=701Vh00000delRcIAI&utm_term=FY27-bleepingcomputer-article-970x250-August&utm_content=AITR-Infographic
- https://www.safepal.com/en/blog/security-update
- https://www.safepal.com/en/scam-protection