Fuga de datos en SafePal: 40 000 usuarios en riesgo de ataques de phishing

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente un incidente de filtración de datos que afectó a aproximadamente 39 798 usuarios. Terceros obtuvieron nombres de clientes, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos. Esta es una señal seria para todo el mercado, dado que dichos datos son una mina de oro para los estafadores.
Es importante destacar: el incidente no afectó información críticamente sensible. Las frases semilla, claves privadas, contraseñas, datos bancarios y números de tarjetas no fueron comprometidos, ya que SafePal no almacena estos datos en su lado. El equipo del proyecto afirma que no ha encontrado rastros de acceso no autorizado a carteras o fondos de usuarios. Sin embargo, esto no es motivo para la autocomplacencia.
La principal amenaza ahora son los ataques de phishing dirigidos. Los atacantes, al tener datos personales en sus manos, pueden hacerse pasar por el servicio de soporte de SafePal: llamar, escribir por mensajeros, ofrecer "devoluciones de fondos", exigir "actualizar el firmware" o redirigir a sitios web falsos. La empresa ya está monitoreando recursos falsos y trabajando para bloquearlos, pero los usuarios deben mostrar la máxima vigilancia.
La raíz del problema y la reacción del equipo
La causa de la filtración fue un error de autorización en el complemento de seguimiento de pedidos, integrado con los datos de los clientes. El complemento procesaba incorrectamente las solicitudes de acceso, lo que permitía a terceros ver los pedidos de otros clientes. Para el momento de la publicación del comunicado, los desarrolladores ya habían eliminado la vulnerabilidad y reforzado las medidas de protección.
El incidente afectó a clientes que realizaron pedidos desde el 2 de marzo de 2025 hasta el 11 de abril de 2026. Las fechas exactas en que los atacantes aprovecharon la vulnerabilidad y cuándo fue descubierta no se revelan. Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, la empresa redujo el período de almacenamiento de datos en este sistema a 90 días y notificó a los socios logísticos, pidiéndoles que verificaran sus sistemas en busca de compromisos. Es notable que este es el segundo caso similar en una semana: el 13 de agosto, Trezor enfrentó una filtración de datos de casi 14 000 clientes debido a la intrusión en el socio logístico ShipMonk.
Mi análisis: Esta serie de incidentes demuestra un problema sistémico en la industria de las carteras de hardware: la vulnerabilidad no está en los propios dispositivos, sino en la infraestructura periférica: logística, complementos, soporte. Los usuarios deben recordar: incluso si sus monedas están seguras, sus datos personales pueden convertirse en un objetivo. Nunca compartan frases semilla ni hagan clic en enlaces de mensajes sospechosos, incluso si parecen oficiales.