Fuga de datos en SafePal: casi 40 000 usuarios afectados, pero las claves están a salvo

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente un incidente de filtración de datos personales. Como resultado de un acceso no autorizado, la información de aproximadamente 39 798 clientes cayó en manos de terceros. Se trata de nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos.
Es importante destacar: el incidente no afectó datos críticamente sensibles. Las frases semilla, claves privadas, contraseñas, datos bancarios y números de tarjetas no fueron comprometidos, ya que SafePal, por principio, no almacena esta información en sus servidores. El equipo del proyecto no encontró ninguna señal de que los atacantes hayan obtenido acceso a las carteras o fondos de los usuarios.
Sin embargo, los riesgos para los clientes afectados siguen siendo altos. La filtración de datos personales abre un amplio campo para ataques de phishing dirigidos. Los atacantes pueden utilizar la información obtenida para realizar llamadas y enviar correos en nombre del servicio de soporte de SafePal, ofreciendo "devoluciones de fondos" o exigiendo "actualizar el firmware". Especialmente peligrosos son los sitios falsos que imitan el portal oficial de SafePal. La empresa ya está monitoreando dichos recursos y trabaja activamente para lograr su bloqueo.
Causa del incidente y medidas de respuesta
La raíz del problema radica en un error de autorización en el plugin de seguimiento de pedidos, que estaba integrado con la base de datos de clientes. El manejo incorrecto de los permisos de acceso permitía a una persona externa ver los pedidos de otros usuarios. Al momento de la publicación del comunicado, los desarrolladores ya habían eliminado la vulnerabilidad y reforzado las medidas de protección.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. No se revelan los plazos exactos en que los atacantes aprovecharon la vulnerabilidad. Actualmente, SafePal lleva a cabo una investigación interna junto con una empresa de seguridad independiente, y prepara una auditoría completa de todo el sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, la empresa redujo el período de retención de datos en este sistema a 90 días. Además, se notificó a los socios logísticos para que revisen sus sistemas en busca de posibles impactos.
Cabe destacar que este es ya el segundo incidente importante en la industria en los últimos días. Anteriormente, el 13 de agosto, el proyecto Trezor enfrentó un problema similar, donde la vulneración del socio logístico ShipMonk provocó la filtración de datos de casi 14 000 clientes. Esta tendencia indica un problema sistémico en el ecosistema de las carteras de hardware, donde el eslabón débil no son los propios dispositivos, sino los servicios auxiliares y las cadenas de suministro.
Mi comentario: Este caso es otro recordatorio de que la seguridad del usuario no solo está determinada por la protección criptográfica de las claves, sino también por la higiene de los datos en la periferia. La industria debería replantearse hace tiempo su enfoque sobre el almacenamiento de información personal, minimizando su recopilación y utilizando soluciones descentralizadas para la entrega. Por su parte, los usuarios deben ser extremadamente cautelosos con cualquier mensaje entrante que supuestamente provenga de SafePal y verificar las direcciones de los sitios web antes de ingresar cualquier dato.