Crypto news

17.08.2026
00:44

Fuga de datos en SafePal: el compromiso afectó a casi 40 000 usuarios de carteras de hardware

hack

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente un incidente de filtración de datos que afectó a aproximadamente 39,798 usuarios. Como resultado del acceso no autorizado, nombres de clientes, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos cayeron en manos de terceros. Esta es una señal grave para todo el mercado, dada la sensibilidad de dicha información en el contexto de la industria criptográfica.

Es importante destacar que la información financiera crítica no se vio comprometida. Las frases semilla, claves privadas, contraseñas, datos bancarios y detalles de tarjetas de pago permanecieron seguros: SafePal, por diseño arquitectónico, no almacena estos datos en sus servidores. El equipo del proyecto no encontró ninguna señal de que los atacantes hayan obtenido acceso a las carteras o fondos de los usuarios.

Sin embargo, la principal amenaza reside en el vector de futuros ataques. La filtración de datos personales abre un amplio campo para el phishing dirigido: los atacantes pueden llamar a las víctimas haciéndose pasar por el soporte de SafePal, ofrecer "reembolsos", exigir actualizar el firmware o redirigir a sitios falsos. Por el momento, la empresa está monitoreando activamente los dominios de phishing y trabajando para bloquearlos.

Causas y alcance del incidente

La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos que estaba vinculado a los datos de los clientes. El complemento manejaba incorrectamente las solicitudes de acceso, lo que permitía a un tercero ver los pedidos de otros usuarios. Para el momento de la publicación del comunicado, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección.

El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal no revela los plazos exactos de cuándo los atacantes aprovecharon la vulnerabilidad y cuándo fue descubierta. Esto plantea preguntas sobre la transparencia del proceso de respuesta.

Actualmente, la empresa está llevando a cabo una investigación junto con una firma de auditoría de seguridad independiente, y también planea una auditoría completa de todo el sistema de procesamiento de pedidos. De acuerdo con los requisitos regulatorios, el período de retención de datos en este sistema se ha reducido a 90 días. Los socios logísticos también han sido notificados y están revisando sus sistemas para detectar posibles compromisos.

Es notable que este es el segundo caso similar en una semana: el 13 de agosto, ocurrió una filtración similar en el proyecto Trezor, donde casi 14,000 clientes se vieron afectados debido a la intrusión en el socio logístico ShipMonk. Esta serie de incidentes demuestra un problema sistémico: incluso las carteras más protegidas son vulnerables a través de servicios periféricos: logística, CRM y complementos. Recomiendo a los usuarios de carteras de hardware que sean especialmente vigilantes con cualquier comunicación entrante que supuestamente provenga de los fabricantes, y que siempre verifiquen las direcciones de los sitios web manualmente.