Fuga de datos en SafePal: el compromiso afectó a casi 40 000 usuarios

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente una filtración de datos que afectó a aproximadamente 39 798 usuarios. En manos de terceros cayeron nombres de clientes, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos. Este es un incidente grave que requiere una atención especial por parte de los titulares de los dispositivos de la marca.
Es importante destacar que la información financiera crítica —frases semilla, claves privadas, contraseñas, datos bancarios y datos de tarjetas de pago— no se vio comprometida. SafePal no almacena estos datos en sus servidores, lo que es un estándar de seguridad para la industria. Hasta el momento, el equipo del proyecto no ha encontrado señales de acceso no autorizado a las carteras o a los fondos de los usuarios.
Sin embargo, la filtración de datos personales abre un amplio campo para ataques dirigidos. Los atacantes, al disponer de esta información, pueden hacerse pasar por personal de soporte, llamar, escribir por mensajería, ofrecer falsos reembolsos o exigir "actualizar el firmware", redirigiendo a las víctimas a sitios de phishing. Actualmente, SafePal está monitoreando activamente los recursos falsos y trabajando para bloquearlos.
Causa del incidente y alcance
La raíz del problema radica en un error de autorización en el plugin de seguimiento de pedidos, que estaba vinculado a los datos de los clientes. El plugin manejaba incorrectamente los permisos de acceso, lo que permitía a un tercero ver los pedidos de otros clientes. Los desarrolladores ya han corregido la vulnerabilidad y reforzado las medidas de protección al momento de publicar la declaración.
El incidente afectó a clientes que realizaron compras entre el 2 de marzo de 2025 y el 11 de abril de 2026. Los plazos exactos de explotación de la vulnerabilidad y el momento de su detección no se han revelado, lo que plantea ciertas preguntas sobre la transparencia del proceso. Actualmente, la empresa está llevando a cabo una investigación junto con expertos independientes en seguridad y planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, SafePal ha reducido el período de retención de datos en este sistema a 90 días y ha notificado a los socios logísticos, pidiéndoles que verifiquen sus propios sistemas en busca de compromisos.
Este es ya el segundo caso similar en una semana. Anteriormente, el 13 de agosto, ocurrió una situación similar con el proyecto Trezor, donde la intrusión en el socio logístico ShipMonk provocó la filtración de datos de casi 14 000 clientes. Esta serie de incidentes indica un problema sistémico en la industria: la seguridad de las carteras de hardware a menudo es mayor que la de los servicios asociados, como la logística y el soporte.
Mi análisis: Este incidente es otro recordatorio de que incluso las carteras de hardware más confiables son vulnerables a través del ecosistema que las rodea. Los usuarios de SafePal deben ser extremadamente cautelosos: no hacer clic en enlaces sospechosos de SMS o correos electrónicos, ignorar cualquier llamada de "soporte" y verificar siempre manualmente las direcciones de los sitios web. El almacenamiento de fondos no se ha visto afectado, pero su información personal ahora está en manos de los atacantes, lo que crea riesgos a largo plazo de ingeniería social.