Fuga de datos en SafePal: el compromiso afectó a casi 40 000 usuarios

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente un incidente de filtración de datos que afectó a 39,798 usuarios. En manos de terceros cayeron nombres de clientes, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos. Esta es una señal seria para todo el mercado, teniendo en cuenta que dichos datos a menudo se convierten en la base de ataques de phishing dirigidos.
Es importante destacar: el incidente no afectó elementos de seguridad críticos: frases semilla, claves privadas, contraseñas, datos bancarios, números de tarjetas y documentos. Como explica el equipo del proyecto, dichos datos no se recopilan ni se almacenan en sus servidores. Hasta el momento, no hay evidencia de que los atacantes hayan obtenido acceso a las carteras o fondos de los usuarios.
Sin embargo, no es momento de relajarse. La filtración de datos personales crea un terreno fértil para la ingeniería social. Los atacantes ya pueden utilizar la información obtenida para llamadas, envío de mensajes en nombre del servicio de soporte de SafePal, ofertas de "reembolso de fondos", solicitudes de actualización de firmware o redirecciones a sitios de phishing. Los desarrolladores están monitoreando activamente recursos falsos y trabajando para bloquearlos.
Causa del incidente y reacción del equipo
La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, que estaba vinculado a los datos de los clientes. El complemento gestionaba incorrectamente el acceso, permitiendo que terceros vieran pedidos de otros usuarios. Para el momento de la publicación del comunicado, la vulnerabilidad ya había sido corregida y las medidas de protección reforzadas.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. La empresa no revela las fechas exactas en que los atacantes explotaron la vulnerabilidad, ni el momento de su detección. Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, el período de retención de datos en este sistema se ha reducido a 90 días. También se ha notificado a los socios logísticos para que revisen sus sistemas en busca de posibles impactos.
Cabe destacar que este es el segundo caso similar en una semana. Anteriormente, el 13 de agosto, el proyecto Trezor enfrentó un problema similar, cuando el hackeo del socio logístico ShipMonk provocó la filtración de datos de casi 14,000 clientes. Esta tendencia subraya la vulnerabilidad sistémica del ecosistema de carteras de hardware: incluso con una protección impecable de los propios dispositivos, los servicios periféricos suelen ser el eslabón débil.
Mi comentario: Los usuarios de SafePal y otras carteras de hardware deben mantener una mayor vigilancia en los próximos meses. Cualquier mensaje inesperado sobre "problemas con la cuenta" o "actualizaciones de firmware" es una señal de alerta. Siempre verifique las direcciones de los sitios web manualmente y nunca ingrese su frase semilla en recursos de terceros. La filtración en sí no es crítica, pero sus consecuencias en forma de ataques dirigidos pueden ser muy significativas.