Fuga de datos en SafePal: el compromiso afectó a casi 40 000 usuarios

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente un incidente de filtración de datos que afectó a aproximadamente 39 798 clientes. En manos de terceros cayeron nombres de usuarios, direcciones de envío, números de teléfono, direcciones de correo electrónico, así como detalles de los pedidos realizados.
Es importante destacar: la comprometida no afectó datos críticamente sensibles: frases semilla, claves privadas, contraseñas, datos bancarios, números de tarjetas y documentos de identidad. Como explicaron en el equipo del proyecto, dicha información no se recopila ni se almacena en sus servidores. Hasta el momento, no hay indicios de que los atacantes hayan obtenido acceso a las carteras o a los fondos de los usuarios.
Sin embargo, los riesgos para los clientes afectados persisten. La filtración de datos personales abre oportunidades para ataques dirigidos: los atacantes pueden llamar, escribir o enviar mensajes en nombre del servicio de soporte, ofreciendo «devolución de fondos», exigiendo «actualizar el firmware» o redirigiendo a sitios de phishing. En SafePal ya están monitoreando recursos falsos y trabajando activamente para bloquearlos.
Causa del incidente
La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, integrado con los datos de los clientes. El complemento manejaba incorrectamente los permisos de acceso, lo que permitía a terceros ver los pedidos de otros usuarios. Al momento de publicar la declaración, los desarrolladores ya habían eliminado la vulnerabilidad y reforzado las medidas de protección.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Sin embargo, la empresa no especificó cuándo se explotó la vulnerabilidad ni cuándo fue descubierta. Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, el período de retención de datos en este sistema se ha reducido a 90 días. También se ha notificado a los socios logísticos para que verifiquen si el problema afectó su infraestructura.
Este es el segundo caso similar en una semana: el 13 de agosto, ocurrió una situación análoga con el proyecto Trezor, donde el hackeo del socio logístico ShipMonk provocó la filtración de datos personales de casi 14 000 clientes.
Mi comentario: Este incidente es otro recordatorio de que incluso las carteras de hardware, consideradas el estándar de seguridad, son vulnerables a nivel de la infraestructura que las rodea. Los usuarios deben ser extremadamente cautelosos con cualquier mensaje entrante del «soporte» y siempre verificar las direcciones de los sitios web. La industria, por su parte, necesita replantear su enfoque sobre el almacenamiento y procesamiento de datos personales, minimizando su recopilación y los períodos de retención.