Över 53 000 kryptoinnehavare förlorade något i veckan som inte är pengar

  • SafePal och Trezor läckte 53 487 kunduppgifter på fyra dagar.
  • SafePals fel med order­spårning var öppet i över 13 månader.
  • Seed phrases, privata nycklar och kunders pengar påverkades inte.

Du kan ersätta en seedphrase. Du kan återställa ett lösenord. Men du kan inte byta hemadress. Söndagens SafePal-läcka visade nästan 40 000 sådana adresser.

Tre dagar tidigare läckte Trezor ytterligare 13 689 poster. Tillsammans har de två tillverkarna av hårdvaruplånböcker spridit 53 487 kundregister. Men ingen av de båda förlorade några mynt.

Vad SafePal-läckan visade

SafePal säger att 39 798 kunder påverkas. Läckan omfattar namn, e-post, telefonnummer, leveransadresser och orderdetaljer.

Felet fanns i ett plugin som SafePal använder för att spåra ordrar. I vissa fall kunde en kund se en annans uppgifter.

De drabbade ordrarna låg mellan 2 mars 2025 till 11 april 2026. Läckan pågick alltså över 13 månader.

Seedphrase, privata nycklar, bankuppgifter och kortnummer påverkades inte. SafePal har rättat felet och sparar nu orderdata i endast 90 dagar, enligt deras meddelande.

SafePal Token (SFP) prisutveckling. Källa: BeInCrypto
SafePal Token (SFP) prisutveckling. Källa: BeInCrypto

SafePal Token (SFP) stod nästan still på söndag och handlades runt 0,23 USD. Det visar poängen: inget finansiellt hände här.

Varför läckta adresser betyder mer än läckta lösenord

Trezor fick veta om sin egen kunddataläcka den 10 augusti. Företagets leveranspartner ShipMonk blev hackad.

Uppgifter om 11 742 Trezor-kunder läckte, enligt företagets notis. Namn, mejl, telefonnummer och hemadresser kom ut.

De två läckorna skiljer sig åt i grunden. Trezor förlorade data via en leverantör, medan SafePals data försvann via företagets eget system.

Men för en angripare är båda listorna lika användbara. Den som köper en hårdvaruplånbok äger troligen tillräckligt mycket krypto för att flytta det från en börs.

Skillnader och likheter mellan Trezor- och SafePal-incidenterna
Skillnader och likheter mellan Trezor- och SafePal-incidenterna

Därför är de här uppgifterna mindre breda än en börsläcka. De visar en trolig self-custody-ägare med en bekräftad hemadress.

Åklagare har redan sett det här hända

I maj åtalade amerikanska åklagare tre män från Tennessee för ett rån på 6,5 miljoner USD i Kalifornien.

Männen låtsades vara bud för att ta sig in hemma hos offren, enligt åtalet.

En läckt leveranspost ger nästa gäng ett färdigt upplägg. Den visar vem som köpte, anger adressen och beskriver innehållet i paketet.

Phishing är ett mindre problem. SafePal har tagit bort mer än 30 falska webbplatser och blufflänkar kopplade till den stulna datan.

Riktiga meddelanden skickades från [email protected]. Kommer något från en annan adress, så ska det ses som ett angrepp.

Ledger är ett exempel på hur länge sådant här får följder. 2020-läckan avslöjade cirka 272 000 postadresser, namn och telefonnummer, enligt företagets uttalande.

Sex år senare varnar Ledger fortfarande sina kunder för bluffbrev med posten. Företaget kopplar dock inte direkt dessa till 2020-läckan.

Bluffsajter försvinner. Filter skyddar inkorgar. Men adresser slutar aldrig gälla.

Trezor planerar nu en anonym leverans, först till EU i september och sedan till USA före årets slut. Men det kommer för sent för de 53 487 läckta uppgifterna.


För att läsa den senaste marknadsanalysen av kryptovalutor från BeInCrypto, klicka här.

Ansvarsfriskrivning

All information på vår webbplats publiceras i god tro och endast för allmän information. Varje åtgärd som läsaren vidtar baserat på informationen på vår webbplats sker strikt på egen risk.