Crypto news

16.08.2026
22:23

Fuga de datos en SafePal: casi 40,000 usuarios en riesgo de ataques dirigidos

hack

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente un incidente masivo de compromiso de datos. Como resultado de una vulnerabilidad en un complemento de seguimiento de pedidos de terceros, los atacantes obtuvieron acceso a la información personal de aproximadamente 39,798 clientes. En manos de terceros cayeron nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos.

Es importante destacar: el incidente no afectó datos críticos. Las frases semilla, claves privadas, contraseñas, datos bancarios y números de tarjetas permanecieron seguros — SafePal, por principio, no almacena dicha información. El equipo del proyecto tampoco encontró rastros de acceso no autorizado a carteras o fondos de los usuarios.

Análisis de amenazas y vectores de ataque

Sin embargo, no es momento de relajarse. La fuga de datos personales abre un amplio campo para campañas de phishing dirigido. Los atacantes pueden utilizar la información obtenida para llamadas y mensajes en nombre del servicio de soporte de SafePal, ofreciendo "reembolsos" o solicitando "actualizar el firmware". Especialmente peligrosos son los intentos de redirigir a los usuarios a sitios falsos con el fin de robar frases semilla. Por el momento, el equipo del proyecto monitorea activamente los sitios de phishing y trabaja para bloquearlos.

Detalles técnicos y medidas de respuesta

La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, que estaba integrado con los datos de los clientes. El manejo incorrecto de los permisos de acceso permitía a terceros ver los pedidos de otros usuarios. Para el momento de la publicación del comunicado, los desarrolladores ya habían corregido el defecto y reforzado las medidas de protección.

El incidente afectó a clientes que realizaron compras entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal aún no revela los plazos exactos de explotación de la vulnerabilidad ni el momento de su detección. Actualmente se lleva a cabo una investigación conjunta con una empresa de seguridad independiente, y se planea una auditoría completa de todo el sistema de procesamiento de pedidos.

De acuerdo con los requisitos regulatorios, la empresa redujo el período de retención de datos en este sistema a 90 días y notificó a los socios logísticos, solicitando una revisión de sus sistemas para detectar posibles compromisos.

Este es ya el segundo incidente importante en la industria en los últimos días. El 13 de agosto, ocurrió una situación similar con Trezor, donde la violación del socio logístico ShipMonk provocó la fuga de datos de casi 14,000 clientes. Esta serie de eventos subraya un problema sistémico: incluso los fabricantes de carteras de hardware, conocidos por su seguridad, siguen siendo vulnerables a través del perímetro de servicios de terceros y cadenas logísticas.

Mi comentario: Esta fuga es otro recordatorio de que la seguridad de los criptoactivos no se limita a la protección de las claves privadas. Todo el ecosistema alrededor de la cartera, incluido el mercado y los servicios de entrega, es un vector de ataque. Los usuarios de SafePal que se encuentren dentro del período de pedidos afectados deben ser extremadamente cautelosos e ignorar cualquier solicitud entrante de "actualización" o "verificación" — las comunicaciones oficiales siempre se pueden verificar a través de los canales indicados en el sitio web del fabricante.