Veiligheid18 augustus 2026

SafePal-datalek: 39.798 klanten, sleutels niet geraakt

SafePal meldt een lek in zijn bestelsysteem: naam, adres en telefoon van 39.798 klanten ingezien. Seed phrases bleven buiten schot. Gecheckt 18-08-2026.

Artikelafbeelding voor: SafePal-datalek: 39.798 klanten, sleutels niet geraakt

SafePal meldde zondag 17 augustus een datalek waarbij naam, e-mailadres, telefoonnummer en verzendadres van 39.798 klanten zijn ingezien. Seed phrases, privésleutels en betaalgegevens zaten er niet bij; het gaat om bestelgegevens uit de webshop. Wie tussen 2 maart 2025 en 11 april 2026 een wallet bestelde, staat in het bestand. De wallets zelf zijn niet gekraakt.

Wat er precies is gebeurd

Het lek zat in een plug-in die bestellingen volgt. Door het bestelnummer in de link aan te passen kon iemand de bestelling van een ander opvragen — naam, adres, telefoonnummer, wat er besteld was. Een winkelbon van een vreemde, in feite, maar dan tienduizenden keren.

SafePal zegt het gat gedicht te hebben, externe auditors te hebben ingeschakeld, de bewaartermijn voor bestelgegevens naar 90 dagen te hebben teruggebracht en ruim dertig frauduleuze websites en phishinglinks te hebben laten verwijderen. Klanten kregen bericht vanaf security@safepal.com.

Waarom dit gevaarlijk is, ook zonder gestolen sleutels

"Geen sleutels buitgemaakt" klinkt geruststellend en is dat maar half. Wat hier wél is gelekt, is een lijst van mensen van wie vaststaat dat ze crypto bezitten, met hun huisadres en telefoonnummer erbij. Dat is precies het bestand waar twee soorten aanvallers op wachten.

De eerste is phishing. Een bericht dat je voornaam, je model wallet en je bestelmaand kent, komt geloofwaardiger over dan de standaardmail die iedereen herkent. SafePal waarschuwt zelf voor telefoontjes, sms'jes, terugbetalingsaanbiedingen en nepsupport. Volgens The Record worden de gegevens inmiddels op darkwebfora aangeboden.

De tweede is fysiek. CertiK telde in de eerste helft van 2026 een derde meer zogeheten wrench attacks — overvallen op mensen van wie bekend is dat ze crypto aanhouden — goed voor 124 miljoen dollar aan schade. Een adressenlijst van walletkopers is daar bruikbaar materiaal voor.

Het derde walletmerk in korte tijd

SafePal is niet het enige. Trezor en Coinkite, de maker van de Coldcard, kregen de afgelopen weken ook met incidenten te maken. Bij Coldcard ging het verder dan gegevens: een firmwarefout maakte seeds raadbaar, waarna 1.367 bitcoin werd gestolen en de teller later opliep naar 1.816 bitcoin.

Het verschil is wezenlijk. Bij Coldcard lag het probleem in het apparaat en verdween er geld. Bij SafePal lag het in de webwinkel eromheen en verdween er informatie. Beide horen in dezelfde risicoafweging thuis: je vertrouwt een hardware wallet niet alleen je sleutels toe, maar ook je adresgegevens.

Wat je nu doet

  • Ga ervan uit dat elk bericht over je walletbestelling nep is tot je het tegendeel hebt vastgesteld. Bel of mail nooit terug via gegevens uit dat bericht zelf.
  • Voer je seed phrase nergens in. Geen enkele fabrikant, verkoper of supportmedewerker vraagt er ooit om, en dat is de enige regel die je hoeft te onthouden.
  • Heb je je seed al ergens ingevoerd na een mail of telefoontje, behandel de wallet dan als gecompromitteerd en verplaats je tegoed naar een nieuwe wallet met een verse seed. Dat is ook het advies van SafePal zelf.
  • Bestel je een nieuwe wallet, kijk dan naar welke gegevens de verkoper bewaart en hoe lang. Hardware wallets bij BTC Direct Shop zet elf merken naast elkaar.

Wat je hier niet mee oplost: je adres is al gelekt en dat draai je niet terug. De enige knop die je zelf in handen hebt is hoe je op contact reageert.

Veelgestelde vragen

Is mijn crypto weg als ik in het bestand sta? Nee. Volgens SafePal zijn geen seed phrases, privésleutels, bankgegevens, kaartnummers of identiteitsbewijzen ingezien. Je tegoed staat er los van.

Hoe weet ik of ik erbij zit? SafePal mailde getroffen klanten vanaf security@safepal.com. Het gaat om bestellingen tussen 2 maart 2025 en 11 april 2026. Klik niet op links in zo'n mail; ga zelf naar de site.

Moet ik mijn wallet vervangen? Alleen als je je seed phrase hebt gedeeld. Het apparaat zelf is bij dit incident niet aangetast.

Waarom is een adreslek erger dan het lijkt? Omdat het bevestigt dát je crypto hebt, en waar je woont. Die combinatie maakt zowel gerichte phishing als een overval makkelijker.

Verantwoording

Feiten gecontroleerd op 18 augustus 2026 bij twee onafhankelijke bronnen: CoinDesk (16 augustus 2026, exacte aantal 39.798 en de opsomming van niet-gelekte gegevens) en The Record (17 augustus 2026, aard van het lek, darkwebvermelding en de CertiK-cijfers over wrench attacks). Cijfers over aantallen slachtoffers lopen in eerste berichtgeving vaak op; wij werken dit artikel bij als SafePal een nieuwe opgave doet.

Beleggen in crypto brengt risico's met zich mee. De waarde kan sterk schommelen en je kunt je inleg geheel of gedeeltelijk verliezen. Dit artikel is informatie, geen beleggings-, fiscaal of juridisch advies.

Deze pagina bevat affiliate-links. Gebruik je die, dan kan CryptoCode een vergoeding ontvangen. Dat kost jou niets extra en bepaalt niet wat hier staat.

#safepal#datalek#hardware wallet#phishing#security