LONDON (IT BOLTWISE) – SafePal hat eine Sicherheitslücke in einem Order-Tracking-Plugin offengelegt, die laut Unternehmensangaben personenbezogene Bestelldaten von rund 39.798 Kunden sichtbar machte. Die betroffenen Informationen umfassen Namen, E-Mail- und Versandadressen, Telefonnummern sowie Kaufdetails, ohne dass SafePal Wallet-Zugangsdaten oder Finanzdaten betroffen sieht. Das Unternehmen informiert die Kunden laut Mitteilung seit dem 16. August per E-Mail und ordnet die Ursache einer fehlerhaften Konfiguration im Bestellprozess zu. Für Betroffene stehen jetzt vor allem Betrugsversuche über Phishing und betrügerische Kontaktaufnahmen im Fokus.

SafePal warnt vor einer Datenschutzlücke, die nicht die Wallet-Assets selbst betrifft, aber im Alltag für erheblichen Missbrauchsspielraum sorgen kann: Rund 39.798 Kundendatensätze wurden laut dem Hardware-Wallet-Anbieter durch eine Autorisierungs-Schwachstelle in einem Order-Tracking-Plugin offengelegt. In den betroffenen Datensätzen tauchen Namen, E-Mail-Adressen, Versandanschriften, Telefonnummern sowie Kaufdetails auf. SafePal betont gleichzeitig, dass die exponierten Informationen keine Wallet-Credentials enthalten, also keine Seed-Phrase, keine privaten Schlüssel und auch keine Passwörter oder vergleichbaren Zugangsdaten. Genau dieser Punkt ist für die technische Risikoabwägung zentral, weil er die Wahrscheinlichkeit reduziert, dass Angreifer direkt auf Wallet-Funds zugreifen können.
Aus technischer Sicht beschreibt SafePal eine Klassenlücke in der Zugriffskontrolle: Unter bestimmten Bedingungen soll die Schwachstelle nicht nur eigene Bestelldaten, sondern auch die Bestellinformationen anderer Kunden zugänglich gemacht haben. Die Firma nennt dabei weder den betroffenen Plugin-Namen noch den Lieferanten oder eine konkrete Version. Auch ein CVE-Identifier wurde nach den Angaben nicht vergeben. Zusätzlich ist der Zeitraum der realen Ausnutzbarkeit nicht präzise datiert; SafePal nennt ausschließlich Bestelldaten zwischen dem 2. März 2025 und dem 11. April 2026. Das sind laut Meldung die Zeitpunkte, zu denen Bestellungen platziert wurden, nicht automatisch die Phase, in der der Fehler bereits ausgenutzt werden konnte.
Für die operative Reaktion rückt deshalb vor allem das Datenlebenszyklus- und Pipeline-Design in den Vordergrund. SafePal erklärte, es habe zuerst Anfang Mai 2026 einen Bericht erhalten, der auf das Problem hindeutete, und habe es zunächst als Einzelfall behandelt. Erst später schaltete das Unternehmen auf eine formale Sicherheitsuntersuchung um und führte zusätzliche Schutzmaßnahmen ein. In der eigenen FAQ wird zudem nach dem zeitlichen Versatz zwischen Phishing-Mails im Mai und der späteren Bestätigung der Ursache gefragt; SafePal ordnet die Aufklärung im Kontext eines späteren Reviews ein. Laut Angaben begann das Unternehmen im Juli mit einem vollständigen Review und einem Rebuild der Order-Processing-Pipeline und bestätigte die Root Cause während dieser Arbeiten.
Auch die Datenhaltung hatte laut SafePal eine zweite, separate Baustelle: Zwischen September 2025 und April 2026 soll ein geplanter Data-Cleanup-Prozess aufgrund eines Konfigurationsfehlers nicht korrekt funktioniert haben. Dieser Fehler habe nicht die unautorisierte Einsicht selbst verursacht, wohl aber dazu geführt, dass der betroffene Datenbereich länger im System verblieb. SafePal erklärt deshalb, warum die exponierten Datensätze bis in den März 2025 zurückreichen. Konkret kündigt das Unternehmen an, die Aufbewahrung der personenbezogenen Daten im relevanten Order-Processing-Umfeld künftig auf 90 Tage zu reduzieren, wobei rechtliche Anforderungen weiterhin berücksichtigt werden. Betroffene Datensätze sollen aus aktiven Servern gelöscht werden; als Absicherung soll es zusätzlich ein gesichertes Offline-Backup geben, das nur für mögliche Untersuchungen dient.
Für Unternehmen und Sicherheitsverantwortliche ist die größte unmittelbare Gefahr weniger der direkte Wallet-Diebstahl als vielmehr Social Engineering mit Bestellkontext: SafePal warnt vor betrügerischen Telefonanrufen, E-Mails, SMS, Briefen sowie Refund-Angeboten und gefälschten Firmware-Update-Anfragen. Die Empfehlung lautet, unerwartete Kontaktaufnahmen oder Hardware-Lieferungen, die sich auf den SafePal-Kauf beziehen, als verdächtig zu betrachten – unabhängig vom Kanal. Auf der Produktseite adressiert SafePal zudem den Worst-Case: Wer in Reaktion auf eine verdächtige Nachricht eine Seed Phrase oder einen privaten Schlüssel eingab, solle diese Wallet als kompromittiert ansehen. Dass der Schaden nicht in der Logik des On-Chain-Zugriffs steckt, unterstreicht SafePal ausdrücklich; gleichzeitig zeigt die Kommunikationsstrategie, wie stark Orderdaten in Betrugsszenarien als Glaubwürdigkeitsanker wirken.
Der Marktkontext zeigt außerdem, dass Wallet-Hersteller zunehmend stärker auf die „Umfeld“-Angriffsfläche achten müssen. SafePal verweist auf frühere Erfahrungen: Bereits drei Tage zuvor hatte ein anderer Hardware-Wallet-Anbieter über eine Störung bei einem Versanddienstleister berichtet. Dort soll eine 90-Tage-Datenaufbewahrungsregel bereits in Kraft gewesen sein und dadurch die eigene Exponierung begrenzt haben. Zudem ordnet eine Blockchain-Analytics-Firma das Muster des Angriffsraums ein: „Criminals have recognized that crypto holders are high-value targets because they possess wealth in an instantly and irreversibly transferrable form“. Damit rückt die Praxis ins Zentrum, dass Angreifer nicht nur Wallet-Mechaniken angreifen, sondern auch die Randprozesse rund um Identitäts- und Bestellinformationen, um Zielpersonen gezielt zu kontaktieren und Vertrauen zu simulieren.
Was die weiteren Schritte angeht, nennt SafePal ein Bündel aus technischen und organisatorischen Maßnahmen: Die Schwachstelle sei behoben und zusätzliche Sicherheitskontrollen seien eingeführt worden; außerdem soll eine unabhängige Drittanbieter-Sicherheitsfirma den Fix validieren und die Order-Processing-Systeme umfassender prüfen. Dazu kommen Tests oder Abstimmungen mit Drittlayern in Logistik und Fulfillment, um auszuschließen, dass sich das Problem in deren Systemen ausgeweitet hat. Ergänzend meldet SafePal, über 30 betrügerische Websites und Phishing-Links, die mit den Scam-Aktivitäten verknüpft seien, bereits entfernt zu haben. Parallel stellt das Unternehmen eine Status-Check-Seite bereit, die per Order-ID und Versandland einen Abgleich erlaubt, sowie einen dedizierten Support-Kanal. Gleichzeitig bleibt offen, wann ein Angreifer die Schwachstelle konkret erstmals ausgenutzt hat und wann sie wieder außer Wirkung gesetzt wurde.
Die Meldung trifft auch deshalb auf breite Aufmerksamkeit, weil zeitgleich ein Datensatz in einem Cybercrime-Forum angeboten wurde, der laut SafePal die gleiche Bestellperiode und Kundenzahl nennt. SafePal habe dazu bislang keine öffentliche Stellungnahme in Blog, Incident-Page oder Social-Media-Kanal veröffentlicht. Für Betroffene ergibt sich daraus eine klare Leitlinie: Nicht jede verdächtige Kommunikation bedeutet automatisch einen direkten Missbrauch der Daten, aber der Abgleich über die bereitgestellten Mechanismen und die Skepsis gegenüber unerwarteten Kontaktwegen sind jetzt entscheidend. Auch der Blick auf frühere Fälle zeigt, dass selbst „nur“ postalische und kontaktbezogene Daten die Angriffsqualität erhöhen können, etwa wenn sie später für Spam, Scams und gefälschte Support-Kommunikation genutzt werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SafePal meldet Datenschutzlücke über fast 40.000 Bestellungen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SafePal meldet Datenschutzlücke über fast 40.000 Bestellungen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SafePal meldet Datenschutzlücke über fast 40.000 Bestellungen« bei Google Deutschland suchen, bei Bing oder Google News!