Crypto news

16.08.2026
23:24

Fuga de datos en SafePal: casi 40,000 usuarios de billeteras de hardware afectados

hack

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente una filtración de datos personales que afectó a aproximadamente 39 798 clientes. Nombres de usuarios, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos cayeron en manos de terceros. Este es un incidente grave que requiere atención especial por parte de los titulares de criptoactivos, incluso aunque los fondos financieros no se hayan visto directamente afectados.

Es importante destacar: la filtración no afectó frases semilla, claves privadas, contraseñas ni datos bancarios. La empresa no almacena este tipo de información sensible, y no se han encontrado rastros de acceso no autorizado a carteras o activos de los usuarios. Sin embargo, la filtración de datos personales crea un terreno fértil para ataques de phishing dirigidos.

Los atacantes, al obtener los datos de contacto, pueden hacerse pasar por personal de soporte de SafePal. Los escenarios típicos incluyen llamadas y correos con ofertas de «devolución de fondos», solicitudes para actualizar el firmware del dispositivo o redirecciones a sitios web falsos. La empresa ya ha declarado que está monitoreando recursos de phishing y trabajando para bloquearlos.

Causa y alcance del incidente

La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, que estaba vinculado a los datos de los clientes. Debido a un manejo incorrecto de los permisos de acceso, un usuario externo podía ver los pedidos de otros clientes. Los desarrolladores afirman que la vulnerabilidad ya ha sido corregida y que las medidas de protección se han reforzado.

El incidente afectó solo a aquellos clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. La empresa no revela la fecha exacta de explotación de la vulnerabilidad ni el momento de su detección. Actualmente se está llevando a cabo una investigación con la participación de expertos independientes en seguridad, y se ha planificado una auditoría de todo el sistema de procesamiento de pedidos.

De acuerdo con los requisitos legales, SafePal ha reducido el período de almacenamiento de datos en este sistema a 90 días y ha notificado a los socios logísticos, pidiéndoles que verifiquen sus propios sistemas para detectar posibles compromisos.

Este es ya el segundo incidente importante en la industria en los últimos días. Recordemos que el 13 de agosto ocurrió una filtración similar en el competidor Trezor, cuyo socio logístico ShipMonk permitió la exposición de datos de casi 14 000 clientes.

Mi comentario: El hecho de que estos casos ocurran con los principales fabricantes de carteras de hardware subraya la principal vulnerabilidad del ecosistema: no los dispositivos en sí, sino los servicios periféricos y las cadenas de suministro. Los usuarios deben ser extremadamente cautelosos: si alguien les llama o escribe «desde soporte» pidiendo que hagan algo urgentemente, casi con seguridad son estafadores. Los representantes oficiales nunca solicitan frases semilla ni exigen «actualizaciones» a través de enlaces en correos. Verifiquen siempre las direcciones de los sitios web manualmente e ignoren cualquier solicitud entrante para transferir fondos.