Fuga de datos en SafePal: el compromiso afectó a casi 40 000 usuarios

El fabricante de carteras de hardware para criptomonedas SafePal ha confirmado oficialmente un incidente de filtración de datos que afectó a aproximadamente 39 798 clientes. Información personal como nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos cayó en manos de terceros. Esta es una señal seria para toda la industria, ya que incluso las soluciones de hardware, consideradas el estándar de seguridad, resultan vulnerables a nivel de servicios complementarios.
Es importante destacar: el incidente no afectó datos críticamente sensibles — frases semilla, claves privadas, contraseñas, datos bancarios o números de tarjetas. SafePal no almacena dicha información en principio, lo que confirma la ausencia de rastros de acceso no autorizado a carteras o fondos de los usuarios. No obstante, la filtración de datos personales abre un amplio campo para ataques dirigidos.
Vector de ataque y riesgos potenciales
Los atacantes, al obtener los datos de contacto, pueden iniciar campañas de phishing: llamar en nombre del soporte, ofrecer reembolsos falsos, exigir actualizar el firmware o redirigir a sitios falsos. El equipo de SafePal ya está monitoreando sitios de phishing y trabajando activamente para bloquearlos, pero los usuarios deben mantener una mayor vigilancia.
La raíz del problema es un error de autorización en el plugin de seguimiento de pedidos, integrado con los datos de los clientes. El plugin manejaba incorrectamente los permisos de acceso, permitiendo que terceros vieran los pedidos de otros usuarios. Al momento de publicar la declaración, los desarrolladores corrigieron la vulnerabilidad y reforzaron las medidas de protección. El incidente afectó pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026, aunque los plazos exactos de explotación de la vulnerabilidad no han sido revelados.
Reacción y lecciones para la industria
SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos. De acuerdo con los requisitos regulatorios, el período de retención de datos se ha reducido a 90 días, y los socios logísticos han sido notificados sobre la necesidad de verificar sus sistemas.
Cabe destacar que este es el segundo caso similar en una semana: el 13 de agosto, Trezor sufrió una filtración similar a través de la brecha en el socio logístico ShipMonk, afectando a casi 14 000 clientes. Esta tendencia subraya un problema sistémico: la seguridad de las carteras de hardware depende directamente de toda la cadena de suministro y procesamiento de pedidos. Como analista, recomiendo a los usuarios minimizar la cantidad de datos personales proporcionados al comprar hardware y siempre verificar la autenticidad de las comunicaciones en nombre de los fabricantes.