Fuga de datos en SafePal: casi 40,000 usuarios en riesgo de phishing

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente un incidente de filtración de datos que afectó a aproximadamente 39 798 clientes. Como resultado de un acceso no autorizado, nombres de usuarios, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos cayeron en manos de terceros. Esta es una señal grave para todo el mercado, dada la sensibilidad de la información que manejan este tipo de servicios.
Es importante destacar que el incidente no afectó frases semilla, claves privadas, contraseñas, datos bancarios, números de tarjetas ni documentos. SafePal no recopila ni almacena dichos datos en su infraestructura, lo que es un factor clave de seguridad para las carteras de hardware. Hasta ahora, el equipo del proyecto no ha encontrado señales de que los atacantes hayan accedido a los fondos o carteras de los usuarios, lo que reduce el nivel de amenaza financiera inmediata.
Sin embargo, los riesgos para los clientes afectados siguen siendo altos. La filtración de datos personales abre un amplio campo para ataques dirigidos: los atacantes podrían usar la información obtenida para llamadas, envío de mensajes en nombre del soporte, ofertas de reembolso, solicitudes de actualización de firmware o redirección a sitios de phishing. SafePal ya ha declarado que está monitoreando sitios falsos y trabajando para bloquearlos.
Causa del incidente
La raíz del problema radica en un error de autorización en el complemento de seguimiento de pedidos, que estaba vinculado a los datos de los clientes. El complemento manejaba incorrectamente el acceso a la información, lo que permitía a terceros ver los pedidos de otros clientes. Al momento de publicar la declaración, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal no revela los plazos exactos en que se explotó la vulnerabilidad ni cuándo fue descubierta. Actualmente, la empresa está llevando a cabo una investigación junto con una organización de seguridad independiente, y planea una auditoría completa de todo el sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, SafePal ha reducido el período de retención de datos en este sistema a 90 días y ha notificado a los socios logísticos, solicitando una revisión de sus sistemas para detectar posibles impactos. Este es un paso razonable que minimiza las consecuencias en el futuro.
Es notable que este es el segundo caso similar en una semana: el 13 de agosto, el proyecto Trezor enfrentó un problema similar, donde el hackeo del socio logístico ShipMonk provocó la filtración de datos de casi 14 000 clientes. Esta tendencia es preocupante: la industria de las carteras de hardware, que se posiciona como un estándar de seguridad, resulta vulnerable a través de sus servicios periféricos: logística y procesamiento de pedidos. Esto es un recordatorio de que la seguridad es un sistema integral, y el eslabón débil puede estar donde menos se espera.