Die Kryptowährungs-Hardware-Wallet-Anbieterin SafePal warnt vor einem Datenschutzvorfall, der rund 39.798 Kunden betrifft. Ein Angreifer nutzte eine Sicherheitslücke aus, um Bestellinformationen zu entwenden, und bietet diese Daten nun mutmaßlich zum Verkauf an. Betroffen sind Kunden, die zwischen dem 2. März 2025 und dem 11. April 2026 Bestellungen aufgegeben haben.
Betroffene Daten und Umfang des Leaks
Im Rahmen des Vorfalls wurden Namen, E-Mail-Adressen, Lieferadressen, Telefonnummern sowie Informationen zu den getätigten Käufen offengelegt. Das Unternehmen betont, dass keine sensiblen Wallet-Daten wie Seed-Phrasen, Private Keys oder Passwörter entwendet wurden. Auch Bankverbindungen, Kreditkartendaten oder amtliche Ausweisnummern seien nicht von dem Leck betroffen. SafePal stellt klar, dass es keine Hinweise darauf gebe, dass die Sicherheit der Wallets oder die darauf verwahrten Kryptoguthaben durch den Vorfall gefährdet worden seien.
Chronologie der Ereignisse und Schwachstelle
SafePal meldet, dass der erste Hinweis auf den Vorfall bereits Anfang Mai 2026 eingegangen sei. Dieser wurde zunächst als Einzelfall behandelt. Im Juli 2026 begann das Unternehmen dann eine vollständige Überprüfung und Neustrukturierung seines Bestellverarbeitungssystems. Dabei wurde eine Autorisierungslücke in der Sendungsverfolgungsfunktion eines Plug-ins entdeckt. Diese Schwachstelle ermöglichte es einem unbefugten Dritten, auf Bestellinformationen anderer Kunden zuzugreifen. Die Lücke wurde inzwischen geschlossen, und die Sicherheitsmaßnahmen wurden verstärkt. Ein externes Sicherheitsunternehmen ist mit der Validierung der Korrekturen und einer umfassenden Überprüfung der Systeme beauftragt.
Im Zuge der Ermittlungen stellte SafePal zudem einen separaten Konfigurationsfehler fest. Dieser führte dazu, dass ein Datenbereinigungsprozess zwischen September 2025 und April 2026 nicht korrekt funktionierte. Infolgedessen wurden Bestelldaten entgegen der Vorschriften bis mindestens März 2025 hinweg aufbewahrt. Diese Daten wurden inzwischen von den aktiven Servern entfernt. Eine verschlüsselte Offline-Kopie wird für mögliche Ermittlungen der Strafverfolgungsbehörden vorgehalten.
Verkaufsangebot der gestohlenen Daten und Phishing-Welle
Ein Bedrohungsakteur bietet die gestohlenen SafePal-Kundendaten nun in einem Cybercrime-Forum zum Kauf an. Der Verkäufer gibt den gleichen betroffenen Zeitraum und die identische Anzahl von 39.798 Kunden an, die auch SafePal nennt. Um die Echtheit des Datensatzes zu belegen, ist der Verkäufer bereit, Bestell-IDs und Versandländer aus den gestohlenen Daten zu teilen. Diese Angaben können potenzielle Käufer mit dem Online-Überprüfungstool von SafePal abgleichen. Die Echtheit des Datenbestands wurde von BleepingComputer nicht unabhängig bestätigt.
SafePal warnt eindringlich vor Phishing-Angriffen, die auf Basis der erbeuteten Daten durchgeführt werden. Kunden berichteten bereits ab Mai 2025 von betrügerischen E-Mails und Anrufen, die vermeintlich von SafePal-Mitarbeitern stammten. Eine solche Phishing-E-Mail behauptete, eine Sicherheitslücke im SafePal X1 Hardware Wallet sei entdeckt worden, und forderte den Empfänger zu einem dringenden Firmware-Update auf. Das Unternehmen hat eigenen Angaben zufolge bereits mehr als 30 betrügerische Websites und Phishing-Links im Zusammenhang mit diesem Vorfall entfernen lassen.
Handlungsempfehlungen für betroffene Kunden
Für Kunden, deren Bestelldaten offengelegt wurden, besteht nach Angaben von SafePal keine Notwendigkeit, ihre Hardware-Wallets zu ersetzen oder Kryptowerte zu verschieben. Eine andere Bewertung gilt für den Fall, dass ein Kunde bereits auf eine Phishing-Nachricht hereingefallen ist. Sollten Seed-Phrasen oder Private Keys preisgegeben worden sein, muss das entsprechende Wallet als kompromittiert betrachtet werden. In diesem Fall ist es unerlässlich, sämtliche Vermögenswerte auf ein neu erstelltes Wallet auf einem vertrauenswürdigen SafePal-Gerät oder der offiziellen Anwendung zu transferieren.
Die Analyse des Vorfalls zeigt, wie eine scheinbar isolierte Sicherheitslücke in der Bestellverwaltung eines Krypto-Dienstleisters zu einem erheblichen Datenabfluss führen kann. Betroffene Anwender sollten in den kommenden Wochen besonders wachsam sein, da die Wahrscheinlichkeit gezielter Social-Engineering-Angriffe mit den nun verfügbaren persönlichen Daten deutlich steigt. Die kommenden Monate werden zeigen, ob die von SafePal eingeleiteten technischen und organisatorischen Maßnahmen ausreichen, um zukünftige Vorfälle dieser Art zu verhindern. Die Krypto-Community wird dies mit besonderem Interesse verfolgen, da die Sicherheit der Lieferkette für Hardware-Wallets eine grundlegende Vertrauensbasis darstellt.