Crypto news

16.08.2026
23:04

Fuga de datos en SafePal: casi 40 000 usuarios de carteras de hardware afectados

hack

El fabricante de carteras de hardware para criptomonedas SafePal ha confirmado un grave incidente de seguridad: el 16 de agosto, la empresa reveló una fuga de datos que afectó a aproximadamente 39 798 usuarios. En manos de terceros cayeron nombres de clientes, direcciones de envío, números de teléfono, correos electrónicos y detalles de sus pedidos. Este es un escenario clásico de compromiso de datos personales que abre un amplio campo para la ingeniería social.

Es importante destacar que el incidente no afectó información críticamente sensible: las frases semilla, las claves privadas, las contraseñas, los datos bancarios y la información de tarjetas de pago permanecieron seguros. SafePal no almacena dichos datos en sus servidores, lo que constituye una decisión arquitectónica acertada. Hasta el momento, no hay indicios de que los atacantes hayan obtenido acceso a las carteras en sí o a los fondos de los usuarios.

Sin embargo, una fuga de datos personales no es solo una fuga. Es una herramienta para ataques dirigidos. Los atacantes ahora pueden utilizar la información obtenida para campañas de phishing: llamar a las víctimas haciéndose pasar por el soporte de SafePal, ofrecer "devoluciones de fondos", exigir "actualizar el firmware" o redirigir a sitios falsos. El equipo del proyecto ya está monitoreando recursos de phishing y trabajando para bloquearlos, pero los usuarios deben mantener la máxima vigilancia.

Causa del incidente

La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, que estaba vinculado a los datos de los clientes. El complemento manejaba incorrectamente los permisos de acceso, lo que permitía a terceros ver los pedidos de otros clientes. Al momento de publicar la declaración, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección.

El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal no revela el momento exacto de la explotación de la vulnerabilidad ni cuándo fue detectada, lo que deja preguntas sobre la duración del impacto. Actualmente, la empresa está llevando a cabo una investigación junto con una firma de auditoría independiente y planea realizar una auditoría completa de todo el sistema de procesamiento de pedidos.

De acuerdo con los requisitos legales, SafePal ha reducido el período de retención de datos en este sistema a 90 días y ha notificado a los socios logísticos, pidiéndoles que verifiquen sus sistemas en busca de compromisos.

Este es ya el segundo caso similar en una semana: el 13 de agosto, ocurrió una fuga similar en el proyecto Trezor, donde casi 14 000 clientes se vieron afectados debido a la intrusión en el socio logístico ShipMonk. Esta tendencia demuestra claramente que incluso las carteras de hardware más protegidas son vulnerables a nivel de infraestructura y procesamiento de pedidos.

Mi comentario: Este incidente es otro recordatorio de que la seguridad en la industria de las criptomonedas no se limita a la protección de las claves. Cualquier punto de recopilación de datos, incluso secundario, se convierte en un objetivo para ataques. Los usuarios de carteras de hardware deben estar preparados para una ola de phishing y siempre verificar las direcciones de los sitios web, así como ignorar cualquier solicitud "urgente" de actualización de firmware o de proporcionar datos. El almacenamiento de fondos es solo parte de la tarea; la protección de la información personal es un aspecto igualmente crítico.