Fuga de datos en SafePal: el compromiso afectó a casi 40 000 usuarios

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente un incidente de filtración de datos que afectó a 39 798 clientes. Como resultado de un acceso no autorizado, nombres de usuarios, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos cayeron en manos de terceros. Esta es una señal grave para toda la industria, teniendo en cuenta que dichos datos a menudo se convierten en la base para posteriores ataques de phishing.
Es importante destacar: la información financiera crítica no se vio comprometida. Las frases semilla, las claves privadas, las contraseñas, los datos bancarios y la información de tarjetas de pago permanecieron seguros, ya que SafePal no almacena estos datos en sus servidores. El equipo del proyecto no encontró ningún indicio de intentos de acceso a las carteras o fondos de los usuarios, lo que reduce algo el nivel de alarma, pero no elimina los riesgos.
La principal amenaza ahora son los ataques dirigidos. Los atacantes, al disponer de datos personales, pueden hacerse pasar por el servicio de soporte de SafePal: llamar, escribir por mensajería, ofrecer "devoluciones de fondos", exigir "actualizar el firmware" o dirigir a sitios de phishing. La empresa ya está monitoreando recursos falsos y trabajando activamente para bloquearlos, pero los usuarios deben mostrar la máxima cautela.
Causa del incidente y reacción del equipo
La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos que estaba vinculado a los datos de los clientes. El complemento gestionaba incorrectamente los permisos de acceso, lo que permitía a un tercero ver los pedidos de otros clientes. En el momento de la publicación del comunicado, la vulnerabilidad ya había sido corregida y las medidas de protección reforzadas.
El incidente afectó a pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal no revela el momento exacto de la explotación de la vulnerabilidad ni el momento de su detección, lo que deja varias preguntas abiertas. Actualmente, la empresa está llevando a cabo una investigación junto con expertos independientes en seguridad y planea una auditoría completa del sistema de procesamiento de pedidos.
Como medida preventiva, SafePal ha reducido el período de almacenamiento de datos en este sistema a 90 días, de acuerdo con los requisitos legales, y también ha notificado a los socios logísticos, pidiéndoles que revisen sus sistemas para detectar posibles impactos.
Este es el segundo caso similar en una semana: el 13 de agosto, se detectó un problema similar en Trezor, donde casi 14 000 clientes se vieron afectados debido al hackeo del socio logístico ShipMonk. Esta serie de incidentes señala una vulnerabilidad sistémica en las cadenas de procesamiento de datos de las empresas de criptomonedas, donde el enfoque en la seguridad de la blockchain a menudo deja en la sombra la protección de los servicios periféricos.
Mi conclusión analítica: Las filtraciones de datos personales en carteras de hardware no son un problema de código, sino un problema de seguridad operativa. Los usuarios deben ignorar de inmediato cualquier solicitud entrante de "actualización de software" o "verificación" que no provenga de canales oficiales. La industria, por su parte, debe replantearse su enfoque sobre el almacenamiento de datos de clientes, avanzando hacia modelos minimalistas de "conocimiento cero" (zero-knowledge), donde ni siquiera la propia empresa tenga acceso a información sensible.