Fuga de datos en SafePal: casi 40 000 usuarios de carteras de hardware están en riesgo

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente una filtración de datos personales que afectó a aproximadamente 39 798 clientes. Como resultado del incidente, terceros obtuvieron nombres de usuarios, direcciones de envío, números de teléfono, direcciones de correo electrónico y detalles de pedidos realizados.
Es importante destacar que la información financiera crítica no se vio comprometida. Las frases semilla, claves privadas, contraseñas, datos bancarios, números de tarjetas y documentos de identidad permanecieron seguros, ya que SafePal, por principio, no recopila ni almacena dichos datos en sus sistemas. Hasta el momento, el equipo del proyecto no ha detectado señales de acceso no autorizado a carteras o fondos de los usuarios.
Sin embargo, la amenaza sigue siendo real. Los atacantes que obtuvieron acceso a los datos filtrados podrían utilizarlos para llevar a cabo ataques de phishing dirigidos. Se esperan intentos de llamadas y mensajes en nombre del servicio de soporte, ofertas falsas de reembolso, solicitudes para actualizar el firmware o redirecciones a sitios web fraudulentos. SafePal ya está monitoreando activamente los sitios de phishing y trabajando para que sean bloqueados de manera forzosa.
Causas y alcance del incidente
La raíz del problema radica en un error de autorización dentro del complemento de seguimiento de pedidos, integrado con los datos de los clientes. El complemento procesaba incorrectamente las solicitudes de acceso, lo que permitía que una persona externa viera los pedidos de otros clientes. Para el momento de la publicación del comunicado oficial, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección.
El incidente afectó únicamente a los clientes que realizaron compras entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal no haya revelado la fecha exacta en que los atacantes explotaron la vulnerabilidad, ni el momento en que el equipo la detectó. Actualmente, la empresa lleva a cabo una investigación interna junto con expertos independientes en seguridad, y planea una auditoría completa de todo el sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, SafePal redujo el período de almacenamiento de datos de usuarios en este sistema a 90 días. Además, se notificó a los socios logísticos para que revisen sus propios sistemas en busca de posibles impactos.
Este es el segundo caso similar en los últimos días. Anteriormente, el 13 de agosto, el proyecto Trezor enfrentó un problema similar, donde la vulneración del socio logístico ShipMonk provocó la filtración de datos de casi 14 000 clientes.
Mi comentario: Este incidente es otro recordatorio de que incluso las carteras de hardware más confiables son vulnerables a nivel del ecosistema que las rodea. El problema clave aquí no está en la seguridad de los dispositivos en sí, sino en la negligencia en el manejo de servicios periféricos. Para los usuarios, esto es una señal: siempre usen direcciones de correo electrónico y números de teléfono separados para compras relacionadas con criptomonedas, y sean extremadamente cautelosos con cualquier mensaje entrante, incluso si parece oficial.