SafePal meldt datalek bij 39.798 klanten na autorisatiefout
Door een autorisatiefout in een orderplug-in kwamen namen, adressen en contactgegevens van bijna 40.000 SafePal-klanten bloot te liggen; wallets en private keys bleven buiten schot.

Korte samenvatting
- SafePal meldde een datalek waarbij persoonlijke gegevens van 39.798 klanten zijn blootgesteld door een autorisatiefout in een orderplug-in.
- Namen, adressen en contactgegevens zijn geraakt, maar crypto-assets, wachtwoorden, private keys en seed phrases bleven buiten schot.
- SafePal heeft de kwetsbaarheid gepatcht, klanten geïnformeerd en extra maatregelen genomen tegen phishing en frauduleuze websites.
SafePal heeft een beveiligingsincident gemeld waarbij persoonlijke gegevens van 39.798 klanten zijn blootgesteld. Volgens het cryptobedrijf ging het om namen, fysieke adressen en contactgegevens, terwijl crypto-assets, wachtwoorden en private wallet keys niet zijn geraakt.
Wat er precies misging
Het incident ontstond door een autorisatiefout in een plug-in die klantbestellingen volgt. Daardoor konden aanvallers mogelijk orders van andere klanten inzien door ordernummers te wijzigen. SafePal zei dat het lek klanten raakt die tussen 2 maart 2025 en 11 april 2026 een bestelling plaatsten.
De melding is relevant omdat hardware wallets vaak worden gezien als een van de veiligere manieren om crypto op te slaan, maar ook daar blijven operationele systemen een zwakke plek. SafePal benadrukte dat de kernbeveiliging van de wallets intact is gebleven en dat seed phrases, private keys, bankgegevens, betaalkaartnummers en identiteitsdocumenten niet zijn getroffen.
Risico op phishing
Voor getroffen gebruikers zit het grootste risico nu vooral in phishing en impersonation. Met namen, adressen en contactgegevens kunnen kwaadwillenden overtuigender doen alsof ze van SafePal of een andere partij komen. SafePal waarschuwde bovendien dat gebruikers die hun private keys of seed phrases ooit via een phishingmail, telefoontje of brief hebben gedeeld, hun wallet als gecompromitteerd moeten beschouwen.
Het bedrijf zegt de kwetsbaarheid te hebben gepatcht en extra beveiligingsmaatregelen te hebben ingevoerd. Ook heeft SafePal alle getroffen klanten per e-mail geïnformeerd, een onafhankelijke securityfirma ingeschakeld om de fix en de orderverwerking te controleren en meer dan 30 frauduleuze websites en phishinglinks verwijderd.
Waarom dit telt voor gebruikers
Voor Europese crypto-gebruikers laat dit incident zien dat de grootste risico's niet altijd in de wallet zelf zitten, maar ook in de systemen eromheen. SafePal heeft volgens de beschikbare informatie een S1-model met air-gap-technologie en een secure element-chip, maar dat neemt niet weg dat orderdata en klantcommunicatie alsnog doelwit kunnen zijn. Dat maakt een strikte scheiding tussen opslag van crypto en het delen van persoonlijke informatie extra relevant.
SafePal zegt verder dat het klantgegevens in het orderverwerkingssysteem voortaan nog maar 90 dagen bewaart. Het bedrijf biedt ook een verificatietool waarmee klanten kunnen controleren of hun gegevens zijn geraakt.