Crypto news

16.08.2026
15:11

Fuga de datos en SafePal: casi 40 000 usuarios de carteras de hardware afectados

hack

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente la filtración de datos personales de una parte significativa de su base de clientes. Como resultado del incidente, la información de aproximadamente 39 798 usuarios, incluidos nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos, quedó en manos de terceros.

Es importante destacar que la información financiera crítica no se vio afectada. Las frases semilla, las claves privadas, las contraseñas, los datos bancarios y la información de tarjetas de pago no fueron comprometidos, ya que la empresa, por principio, no almacena dichos datos en sus servidores. Un monitoreo exhaustivo no reveló ningún indicio de acceso no autorizado a las carteras o a los fondos de los usuarios.

Sin embargo, la amenaza sigue siendo real. La filtración abre un amplio campo para ataques de phishing dirigidos: los atacantes pueden hacerse pasar por el servicio de soporte de SafePal, ofrecer reembolsos falsos, solicitar actualizaciones de firmware o dirigir a las víctimas a sitios web fraudulentos. Por el momento, el equipo del proyecto está monitoreando activamente los sitios fraudulentos y trabajando para bloquearlos.

Anatomía del incidente

La raíz del problema radica en un error de autorización en el complemento de seguimiento de pedidos, integrado con los datos de los clientes. El complemento manejaba incorrectamente los permisos de acceso, lo que permitía a un tercero ver los pedidos de otros usuarios. Para el momento de la publicación del comunicado, la vulnerabilidad fue corregida y los mecanismos de protección fueron reforzados.

El incidente afectó a clientes que realizaron compras entre el 2 de marzo de 2025 y el 11 de abril de 2026. La empresa aún no revela los plazos exactos de explotación de la vulnerabilidad ni el momento de su detección. Actualmente se está llevando a cabo una investigación conjunta con una empresa de auditoría independiente, y también se ha planificado una auditoría integral de todo el sistema de procesamiento de pedidos.

Como medida preventiva, SafePal redujo el período de retención de datos en el sistema vulnerable a 90 días y notificó a los socios logísticos, solicitando una revisión de sus sistemas para detectar un posible impacto.

Cabe destacar que este es el segundo caso similar en los últimos días. Anteriormente, el 13 de agosto, el competidor de SafePal, el proyecto Trezor, enfrentó un problema similar, cuando su socio logístico ShipMonk permitió una filtración de datos de casi 14 000 clientes.

Mi comentario: Esta serie de incidentes en la industria de las carteras de hardware es una señal alarmante. Aunque los fondos de los usuarios están protegidos, la filtración de PII (datos personales) crea un terreno fértil para la ingeniería social, que sigue siendo uno de los vectores de ataque más efectivos en el espacio criptográfico. Los usuarios de SafePal y Trezor deben ser extremadamente cautelosos e ignorar cualquier comunicación no solicitada que supuestamente provenga de los fabricantes de carteras.