En seed phrase kan byttes ut. Et passord kan tilbakestilles. En hjemmeadresse kan ikke. SafePal data-lekkasjen som ble avslørt søndag eksponerte nesten 40 000 slike adresser.
Tre dager tidligere lekket Trezor ytterligere 13 689. Sammen gjorde de to hardware wallet-produsentene 53 487 kundedata tilgjengelige. Ingen av selskapene mistet en eneste kryptovaluta.
Hva SafePal data-lekkasjen avslørte
SafePal opplyste at 39 798 kunder ble rammet. Lekkasjonen omfattet navn, e-post, telefonnumre, leveringsadresser og ordreopplysninger.
Årsaken var en feil i pluginen SafePal bruker for å spore ordre. I noen tilfeller kunne én kunde åpne en annen kundes informasjon.
De berørte ordrene var fra 2. mars 2025 til 11. april 2026. Dette vinduet var åpent i over 13 måneder.
Seed phrases, private nøkler, bankdetaljer og kortnumre ble ikke berørt. SafePal har utbedret feilen og redusert oppbevaring av ordredata til 90 dager, ifølge deres offentlige uttalelse.
SafePal Token (SFP) beveget seg nesten ikke på søndag, og handlet rundt $ 0,23. Det er poenget. Ingenting økonomisk skjedde her.
Hvorfor lekkede adresser varer lenger enn lekkede passord
Trezor fikk vite om sin egen kundedata-lekkasje 10. august. Deres leveringspartner, ShipMonk, ble kompromittert.
Full informasjon lekket for 11 742 Trezor-kjøpere, ifølge selskapets offisielle melding. Navn, e-post, telefonnumre og hjemmeadresser ble publisert.
De to feilene har ulike årsaker. Trezor sine data forsvant via en leverandør. SafePal sine forsvant via et system de drev selv.
Likevel har begge listene samme verdi for angripere. Å kjøpe en hardware wallet antyder at du har nok krypto til å ta den vekk fra en børs.
Så disse oppføringene er smalere enn en vanlig børslekkasje. De knytter en sannsynlig egenoppbevaringsbruker til en bekreftet hjemmeadresse.
Myndighetene har sett dette før
I mai siktet amerikanske påtalemyndigheter tre menn fra Tennessee for et ran for $ 6,5 millioner over hele California.
Ifølge tiltalen utga de seg for å være bud og kom seg inn til ofrene i hjemmene deres.
En lekket leveringsinformasjon gir det neste teamet oppskriften. Den nevner kjøperens navn, adressen og hva som kom i esken.
Phishing er det minste problemet. SafePal har fjernet over 30 falske nettsider og svindellenker knyttet til stjålet data.
Reelle varslinger kom fra [email protected]. Epost fra andre adresser må sees på som et angrep.
Ledger viser hvor lenge slike etterdønninger kan vare. Deres 2020-lekkasje eksponerte omtrent 272 000 postadresser, navn og telefonnumre, ifølge selskapets uttalelse.
Seks år etter advarer Ledger fortsatt kunder om phishing-brev som kommer i posten. Selskapet kobler ikke disse brevene direkte til 2020-lekkasjen.
Svindeldomener blir fjernet. Innbokser blir filtrert. Adresser utløper ikke.
Trezor planlegger nå et anonymt leveringsalternativ, først til EU i september og deretter til USA innen årsslutt. Det kommer for sent for de 53 487 oppføringene som allerede er på avveie.









