Crypto news

16.08.2026
18:43

Fuga de datos en SafePal: 40 000 usuarios en riesgo de phishing — mi análisis del incidente

hack

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente una filtración de datos que afectó a aproximadamente 39 798 usuarios. En manos de terceros cayeron nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos de los clientes. Esta es una señal seria para todo el mercado, especialmente porque el incidente ocurrió solo unos días después de un problema similar en su competidor, Trezor.

Qué ocurrió exactamente

El punto clave: la filtración no afectó frases semilla, claves privadas, contraseñas ni datos financieros. SafePal no almacena esta información, lo que confirma su arquitectura de seguridad. El equipo del proyecto no encontró rastros de acceso no autorizado a los fondos de los usuarios. Sin embargo, esto no reduce los riesgos: los atacantes ahora tienen suficientes datos para ataques dirigidos: llamadas falsas de "soporte", correos de phishing con ofertas de reembolso o solicitudes para actualizar el firmware.

Causa de la vulnerabilidad

La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, que estaba vinculado a los datos de los clientes. El complemento manejaba incorrectamente el acceso, permitiendo que terceros vieran los pedidos de otros usuarios. Para el momento de la publicación del comunicado, los desarrolladores ya habían corregido el error y reforzado las medidas de protección. El incidente afectó pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026, pero el momento exacto de la explotación de la vulnerabilidad sigue siendo desconocido.

Mis conclusiones y recomendaciones

Este caso es un claro ejemplo de que incluso las carteras de hardware son vulnerables a nivel de servicios periféricos. Mientras los fondos están seguros, la filtración de datos personales abre una ventana para la ingeniería social. Recomiendo encarecidamente a todos los usuarios de SafePal que realizaron pedidos en el período indicado que sean extremadamente cautelosos: no hagan clic en enlaces de mensajes sospechosos, no compartan códigos y no instalen actualizaciones sin verificarlas a través de canales oficiales.

SafePal ya ha reducido el período de retención de datos a 90 días, está realizando una auditoría de todo el sistema de procesamiento de pedidos y colabora con expertos independientes en seguridad. Sin embargo, la industria debe aprender la lección: la seguridad de una cartera no es solo criptografía, sino también la protección de toda la cadena de procesamiento de datos de los clientes. De lo contrario, corremos el riesgo de ver una ola de ataques dirigidos que podría socavar la confianza en las soluciones de hardware en general.