Crypto news

16.08.2026
14:51

Fuga de datos en SafePal: casi 40 000 usuarios de carteras de hardware afectados

hack

El 16 de agosto, la empresa SafePal, un conocido fabricante de carteras de criptomonedas de hardware, confirmó oficialmente la filtración de datos personales de una parte significativa de su base de clientes. Como resultado del incidente, terceros obtuvieron información de 39 798 usuarios, incluidos sus nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos.

Un punto crítico es que la filtración no afectó los datos financieros ni criptográficos. Las frases semilla, claves privadas, contraseñas, datos bancarios y números de tarjetas no fueron comprometidos, ya que SafePal, por principio, no almacena dicha información en sus servidores. El equipo del proyecto no ha encontrado evidencia de acceso no autorizado a los fondos o carteras de los usuarios.

Sin embargo, no se deben subestimar los riesgos. La filtración de datos personales abre un amplio campo para ataques de phishing dirigidos. Los atacantes, al poseer dicha información, pueden hacerse pasar por el soporte de SafePal, llamar o escribir a las víctimas, ofreciendo "devoluciones de fondos", "actualizaciones de firmware" o redirigiendo a sitios falsos para robar frases semilla. Actualmente, el equipo del proyecto monitorea activamente los dominios de phishing y trabaja para bloquearlos.

Causa y alcance del incidente

La raíz del problema radica en un error de autorización en el complemento de seguimiento de pedidos. Este componente, vinculado a los datos de los clientes, procesaba incorrectamente las solicitudes de acceso, lo que permitía a un tercero ver los pedidos de otros usuarios. Para el momento de la publicación del comunicado, la vulnerabilidad fue corregida y se reforzaron las medidas de protección.

El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal no revela los plazos exactos de explotación de la vulnerabilidad ni el momento de su detección, lo que deja varias preguntas sobre la transparencia del proceso.

Como medida preventiva, la empresa ya ha reducido el período de retención de datos en el sistema de procesamiento de pedidos a 90 días, de acuerdo con los requisitos legales. Además, se ha notificado a los socios logísticos para que revisen sus sistemas en busca de posibles impactos. La investigación se lleva a cabo junto con expertos independientes en seguridad, y se ha planificado una auditoría completa de toda la infraestructura de procesamiento de pedidos.

Este es el segundo incidente similar en los últimos días. Anteriormente, el 13 de agosto, Trezor enfrentó un problema similar, cuando su socio logístico ShipMonk permitió una filtración de datos de casi 14 000 clientes. Esta serie de eventos subraya un problema sistémico: incluso las carteras de hardware más protegidas son vulnerables a través de sus servicios periféricos, como la logística y el procesamiento de pedidos.

Mi comentario: Este caso es otro recordatorio de que la seguridad de la industria de las criptomonedas no se limita a la protección de las claves privadas. Los ataques a la cadena de suministro y a los servicios auxiliares se están convirtiendo en un vector favorito para los atacantes. Los usuarios deben mantener la vigilancia, especialmente al recibir mensajes sospechosos en nombre de los fabricantes de carteras, y siempre verificar las direcciones de los sitios web oficiales.