Du kan ersätta en seedphrase. Du kan återställa ett lösenord. Men du kan inte byta hemadress. Söndagens SafePal-läcka visade nästan 40 000 sådana adresser.
Tre dagar tidigare läckte Trezor ytterligare 13 689 poster. Tillsammans har de två tillverkarna av hårdvaruplånböcker spridit 53 487 kundregister. Men ingen av de båda förlorade några mynt.
Vad SafePal-läckan visade
SafePal säger att 39 798 kunder påverkas. Läckan omfattar namn, e-post, telefonnummer, leveransadresser och orderdetaljer.
Felet fanns i ett plugin som SafePal använder för att spåra ordrar. I vissa fall kunde en kund se en annans uppgifter.
De drabbade ordrarna låg mellan 2 mars 2025 till 11 april 2026. Läckan pågick alltså över 13 månader.
Seedphrase, privata nycklar, bankuppgifter och kortnummer påverkades inte. SafePal har rättat felet och sparar nu orderdata i endast 90 dagar, enligt deras meddelande.
SafePal Token (SFP) stod nästan still på söndag och handlades runt 0,23 USD. Det visar poängen: inget finansiellt hände här.
Varför läckta adresser betyder mer än läckta lösenord
Trezor fick veta om sin egen kunddataläcka den 10 augusti. Företagets leveranspartner ShipMonk blev hackad.
Uppgifter om 11 742 Trezor-kunder läckte, enligt företagets notis. Namn, mejl, telefonnummer och hemadresser kom ut.
De två läckorna skiljer sig åt i grunden. Trezor förlorade data via en leverantör, medan SafePals data försvann via företagets eget system.
Men för en angripare är båda listorna lika användbara. Den som köper en hårdvaruplånbok äger troligen tillräckligt mycket krypto för att flytta det från en börs.
Därför är de här uppgifterna mindre breda än en börsläcka. De visar en trolig self-custody-ägare med en bekräftad hemadress.
Åklagare har redan sett det här hända
I maj åtalade amerikanska åklagare tre män från Tennessee för ett rån på 6,5 miljoner USD i Kalifornien.
Männen låtsades vara bud för att ta sig in hemma hos offren, enligt åtalet.
En läckt leveranspost ger nästa gäng ett färdigt upplägg. Den visar vem som köpte, anger adressen och beskriver innehållet i paketet.
Phishing är ett mindre problem. SafePal har tagit bort mer än 30 falska webbplatser och blufflänkar kopplade till den stulna datan.
Riktiga meddelanden skickades från [email protected]. Kommer något från en annan adress, så ska det ses som ett angrepp.
Ledger är ett exempel på hur länge sådant här får följder. 2020-läckan avslöjade cirka 272 000 postadresser, namn och telefonnummer, enligt företagets uttalande.
Sex år senare varnar Ledger fortfarande sina kunder för bluffbrev med posten. Företaget kopplar dock inte direkt dessa till 2020-läckan.
Bluffsajter försvinner. Filter skyddar inkorgar. Men adresser slutar aldrig gälla.
Trezor planerar nu en anonym leverans, först till EU i september och sedan till USA före årets slut. Men det kommer för sent för de 53 487 läckta uppgifterna.









