Crypto news

16.08.2026
22:44

Fuga de datos en SafePal: casi 40,000 usuarios de billeteras de hardware afectados

hack

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente un grave incidente de seguridad: los datos personales de aproximadamente 39 798 clientes cayeron en manos de terceros. La información comprometida incluye nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos.

Un punto crítico: la filtración no afectó frases semilla, claves privadas, contraseñas, datos bancarios ni información de tarjetas de pago. SafePal no almacena este tipo de información sensible, lo que reduce significativamente el riesgo de robo directo de fondos. Hasta ahora, el equipo del proyecto no ha encontrado señales de acceso no autorizado a carteras o activos de los usuarios.

Sin embargo, los desarrolladores advierten sobre una alta probabilidad de ataques de phishing dirigidos. Los atacantes, al poseer datos personales, pueden hacerse pasar por el servicio de soporte de SafePal, ofrecer reembolsos falsos, exigir actualizaciones de firmware o redirigir a las víctimas a sitios web falsos. Actualmente, la empresa está monitoreando activamente los recursos de phishing y trabajando para bloquearlos.

Causa del incidente y alcance

La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, que estaba vinculado a los datos de los clientes. El complemento procesaba incorrectamente las solicitudes de acceso, lo que permitía a personas externas ver los pedidos de otros usuarios. Al momento de publicar la declaración, la vulnerabilidad ya había sido corregida y se habían reforzado las medidas de protección.

El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal no revela la fecha exacta de explotación de la vulnerabilidad, lo que deja preguntas sobre el momento en que se detectó el problema.

Actualmente, la empresa está llevando a cabo una investigación junto con una firma independiente de ciberseguridad y planea una auditoría integral de todo el sistema de procesamiento de pedidos. Además, de acuerdo con los requisitos legales, el período de retención de datos en este sistema se ha reducido a 90 días, y se ha notificado a los socios logísticos sobre la necesidad de verificar sus sistemas.

Este es el segundo caso similar en una semana. Anteriormente, el 13 de agosto, el proyecto Trezor enfrentó una filtración de datos de casi 14 000 clientes debido a la intrusión en el socio logístico ShipMonk. Esta serie de incidentes subraya un problema sistémico de seguridad en el ecosistema de carteras de hardware, donde el eslabón débil a menudo no son los propios dispositivos, sino los servicios auxiliares y las cadenas de suministro.

Mi análisis: Aunque los fondos de los usuarios están seguros, la filtración de datos personales crea un terreno fértil para la ingeniería social. En las próximas semanas, espere una ola de correos y llamadas de phishing. Recomiendo encarecidamente a los usuarios de SafePal que ignoren cualquier mensaje que exija "acciones urgentes" y que siempre verifiquen manualmente las direcciones de los sitios web oficiales.