Close-up of golden bitcoins on a laptop keyboard representing digital currency and wealth.
Foto: https://kaboompics.com/ via Pexels

Datalek bij SafePal treft bijna 40.000 gebruikers: phishing dreigt

Wie de afgelopen maanden een hardware wallet bij SafePal bestelde, loopt nu risico op gerichte oplichting. De walletmaker maakte op 16 augustus bekend dat een lek in een plug-in voor het volgen van bestellingen persoonsgegevens van bijna 40.000 klanten toegankelijk maakte voor onbevoegden. Je munten zitten veilig, je adresgegevens niet meer.

Kerncijfers

  • Getroffen klanten: 39.798
  • Betreffende bestelperiode: 2 maart 2025 tot 11 april 2026
  • Verwijderde phishingsites: meer dan 30
  • Nieuwe bewaartermijn persoonsgegevens: 90 dagen

Het draait om een autorisatiefout in de functie die de status van bestellingen toont. Onder bepaalde omstandigheden kon iemand daardoor bij de bestelgegevens van een andere klant. Vergelijk het met een pakketvolgsysteem waarin je door een ander bestelnummer in te vullen ineens de bon en het bezorgadres van een vreemde te zien krijgt. SafePal zegt het gat te hebben gedicht en extra toegangscontroles te hebben ingebouwd.

Blootgesteld zijn namen, e-mailadressen, verzendadressen, telefoonnummers en details over de aankoop. Wat volgens SafePal juist niet is gelekt, is de gevoeligste laag: seed phrases, private keys, walletwachtwoorden, betaalkaartnummers, bankgegevens en overheids-ID’s. Dat onderscheid is belangrijk, want die eerste categorie kost je geen bitcoin, maar maakt oplichters wel geloofwaardiger.

Waarom het lek gevaarlijker is dan het lijkt

Een aanvaller die jouw echte naam, adres en aankoophistorie kent, kan een phishingmail of nepbrief opstellen die nauwelijks van echt is te onderscheiden. Precies dat is nu het grootste risico. SafePal meldt inmiddels meer dan 30 frauduleuze websites en phishinglinks te hebben laten verwijderen en te blijven speuren naar nieuwe domeinen.

Op X bracht het bedrijf het als volgt: “While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers.” Oftewel: de kluis staat overeind, de besteladministratie niet.

Een tweede fout verbreedde de schade

Wat het verhaal pijnlijker maakt, is een los probleem met dataopschoning. Tussen september 2025 en april 2026 werkte een geplande schoonmaakroutine door een configuratiefout niet goed. Daardoor bleven oudere bestelgegevens langer bewaard dan de bedoeling was, wat de getroffen periode terugduwde tot maart 2025. Die fout veroorzaakte de toegang niet, maar vergrootte wel de hoeveelheid data die op straat kwam te liggen.

SafePal beperkt de bewaartermijn in de betreffende omgeving nu tot 90 dagen. De persoonsgegevens zijn van de actieve webshopservers gehaald, terwijl een versleutelde offlinekopie bewaard blijft voor eventueel onderzoek. De tijdlijn oogt bovendien traag: er kwam al begin mei een phishingmelding binnen, die eerst als losstaand geval werd behandeld en pas in juli tot een volwaardig onderzoek leidde, waarna de plug-infout werd bevestigd.

Wat je nu moet doen

Getroffen klanten kregen zondag een individuele e-mail vanaf security@safepal.com. Wie wil controleren of de eigen bestelling erbij zit, kan dat via een tool op de site doen met het bestelnummer en het verzendland. SafePal benadrukt dat het nooit om je seed phrase, private keys of wachtwoorden vraagt, en dat je je bezit niet hoeft te verplaatsen puur omdat je bestelgegevens zijn gelekt.

Eén uitzondering is er wel. Heb je al eens een seed phrase of private key ingevoerd op een verdachte site, behandel die wallet dan als gecompromitteerd, maak een nieuwe aan en verplaats je resterende bezit. SafePal, dat mede door Binance Labs wordt gesteund, schakelt daarnaast een onafhankelijk beveiligingsbedrijf in om de reparatie te controleren en het hele bestelsysteem door te lichten.

Het incident staat niet op zichzelf. Eerder legde een lek bij een externe verzendpartner de gegevens van 13.689 Trezor-klanten bloot, en er circuleerden nepbrieven van Trezor en Ledger met QR-codes die je herstelzin moesten aftroggelen. Voor wie een hardware wallet gebruikt is de les steeds dezelfde: je sleutels blijven veilig, maar je naam en adres zijn allang handelswaar geworden.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.