Fuga de datos en SafePal: el compromiso afectó a casi 40 000 usuarios de carteras de hardware

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente una filtración de datos que afectó a aproximadamente 39,798 usuarios. Como resultado del incidente, terceros obtuvieron datos personales de los clientes: nombres, direcciones de envío, números de teléfono, direcciones de correo electrónico y detalles de los pedidos realizados.
Es importante destacar: la comprometida no afectó información críticamente sensible. Las frases semilla, claves privadas, contraseñas, datos bancarios y detalles de tarjetas de pago no se vieron afectados: SafePal no almacena esta información en absoluto. El equipo del proyecto no encontró señales de acceso no autorizado a los fondos o carteras de los usuarios, lo que mitiga algo la gravedad del incidente, pero no elimina los riesgos.
La principal amenaza ahora son los ataques de phishing dirigidos. Los atacantes, al disponer de los datos de contacto, pueden hacerse pasar por el servicio de soporte de SafePal: llamar, escribir, ofrecer "devoluciones de fondos", exigir actualizar el firmware o atraer a sitios web falsos. Los desarrolladores ya están monitoreando los recursos de phishing y trabajando para bloquearlos, pero los usuarios deben mantener una mayor vigilancia.
Causa del incidente
La raíz del problema es un error de autorización en el plugin de seguimiento de pedidos, integrado con los datos de los clientes. El plugin manejaba incorrectamente el acceso a la información, lo que permitía a un tercero ver los pedidos de otros usuarios. En el momento de la publicación del comunicado, la vulnerabilidad fue corregida y se reforzaron las medidas de protección.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. No se revelan los plazos exactos de explotación de la vulnerabilidad ni el momento de su detección. Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría integral de todo el sistema de procesamiento de pedidos.
En cumplimiento de la legislación, la empresa redujo el período de retención de datos a 90 días y notificó a los socios logísticos, solicitando una revisión de sus sistemas para detectar posibles impactos.
Este es ya el segundo caso similar en una semana: el 13 de agosto, ocurrió una filtración similar en el competidor Trezor, donde casi 14,000 clientes se vieron afectados debido a la intrusión en el socio logístico ShipMonk. La tendencia es preocupante: la industria de carteras de hardware enfrenta un aumento de ataques a servicios periféricos, no a los propios dispositivos.
Mi comentario: Este incidente es otro recordatorio de que la seguridad de los criptoactivos depende no solo de la fiabilidad del dispositivo, sino de toda la cadena de procesamiento de datos. A los usuarios de SafePal que están en la zona de riesgo, les recomiendo encarecidamente ignorar cualquier solicitud entrante de "actualizaciones" o "verificaciones" y siempre iniciar el contacto con el soporte solo a través de canales oficiales.