Fuga de datos en SafePal: casi 40 000 usuarios de carteras de hardware afectados

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente un incidente de filtración de datos personales que afectó a aproximadamente 39 798 clientes. Como resultado de un acceso no autorizado, nombres de usuarios, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos cayeron en manos de terceros.
Es importante destacar: la información financiera crítica no se vio afectada. Las frases semilla, las claves privadas, las contraseñas, los datos bancarios y la información de tarjetas de pago no fueron comprometidos, ya que SafePal, según declaraciones del equipo, no almacena dichos datos en sus servidores. Hasta el momento, no hay evidencia de que los atacantes hayan obtenido acceso a los fondos o carteras de los usuarios.
Sin embargo, no es momento para relajarse. La filtración crea un terreno fértil para ataques de phishing dirigidos. Los atacantes, al disponer de los datos de contacto, pueden hacerse pasar por el servicio de soporte de SafePal, ofrecer falsos reembolsos, exigir «actualizar el firmware» o redirigir a las víctimas a sitios web falsos. El equipo del proyecto ya está monitoreando dominios de phishing y trabajando activamente para bloquearlos.
Causa del incidente y alcance del daño
La raíz del problema radica en un error de autorización en el complemento de seguimiento de pedidos, integrado con la base de clientes. Debido a un manejo incorrecto de los permisos de acceso, un usuario externo podía ver los pedidos de otros clientes. Para el momento de la publicación del comunicado, la vulnerabilidad fue corregida y se reforzaron las medidas de seguridad.
El incidente afectó a clientes que realizaron compras entre el 2 de marzo de 2025 y el 11 de abril de 2026. SafePal aún no revela los plazos exactos de explotación de la vulnerabilidad ni el momento de su detección. Actualmente se está llevando a cabo una investigación conjunta con una empresa de seguridad independiente, y se ha planificado una auditoría completa del sistema de procesamiento de pedidos.
Como medida preventiva, la empresa redujo el período de retención de datos en el sistema vulnerable a 90 días y notificó a los socios logísticos, pidiéndoles que verificaran sus sistemas en busca de compromisos. Cabe destacar que solo unos días antes, el 13 de agosto, un problema similar salió a la luz en el competidor de SafePal, el proyecto Trezor, donde la filtración de datos afectó a casi 14 000 clientes.
Mi análisis: Este incidente es otro recordatorio de que incluso las carteras de hardware más seguras no garantizan un anonimato y una seguridad totales cuando se trata de servicios complementarios, como la entrega y la logística. Los datos de pedidos son el eslabón débil en el ecosistema, y los usuarios deben ser extremadamente cautelosos con cualquier mensaje entrante, incluso si parece oficial. La atención es su principal activo ante el creciente número de este tipo de ataques.