Fuga de datos en SafePal: casi 40,000 usuarios en riesgo de ataques dirigidos

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente un incidente de filtración de datos que afectó a aproximadamente 39 798 usuarios. En manos de terceros cayeron nombres de clientes, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos. Esta es una señal grave para todo el mercado, dada la sensibilidad de la información sobre los titulares de activos digitales.
Es importante destacar: la filtración no afectó frases semilla, claves privadas, contraseñas, datos bancarios ni información de tarjetas de pago. SafePal no almacena dicha información en principio, lo que excluye el acceso directo de los atacantes a los fondos de los usuarios. El equipo del proyecto no encontró rastros de acceso no autorizado a las carteras o activos de los clientes.
Sin embargo, la principal amenaza radica en otra cosa. Los datos personales revelados son una base ideal para ataques de phishing dirigidos. Los atacantes pueden hacerse pasar por el soporte de SafePal, ofrecer devoluciones de fondos, exigir actualizar el firmware o atraer a recursos falsos. Por el momento, la empresa está monitoreando activamente los sitios de phishing y trabajando para bloquearlos.
Causa del incidente y alcance
La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, integrado con los datos de los clientes. El complemento manejaba incorrectamente los permisos de acceso, permitiendo que terceros vieran los pedidos de otros usuarios. Al momento de publicar la declaración, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. SafePal no revela el momento exacto de la explotación de la vulnerabilidad ni cuándo fue detectada. Actualmente, la empresa está llevando a cabo una investigación junto con expertos independientes en seguridad y planea una auditoría completa del sistema de procesamiento de pedidos. De acuerdo con los requisitos regulatorios, el período de retención de datos se ha reducido a 90 días, y se ha notificado a los socios logísticos sobre la necesidad de revisar sus sistemas.
Cabe destacar que solo tres días antes, el 13 de agosto, ocurrió un incidente similar con Trezor: la intrusión en el socio logístico ShipMonk provocó la filtración de datos de casi 14 000 clientes. Esta serie de eventos demuestra una tendencia preocupante: incluso las carteras de hardware, consideradas el estándar de oro en seguridad, son vulnerables a nivel de ecosistema, a través de servicios de terceros y procesadores de datos.
Mi comentario: Para los titulares de criptoactivos, esto es otro recordatorio: proteger los fondos es solo parte de la tarea. Los datos personales son un campo igualmente valioso para los ataques, y tras filtraciones como esta, es crucial estar especialmente atentos a cualquier mensaje entrante, incluso si parece oficial. Nunca haga clic en enlaces de correos sospechosos ni comparta información confidencial por teléfono.