Fuga de datos en SafePal: el compromiso afectó a casi 40,000 usuarios

El 16 de agosto, la empresa SafePal, especializada en la fabricación de criptomonederos físicos, confirmó oficialmente una fuga de datos que afectó a aproximadamente 39 798 clientes. Como resultado del incidente, nombres de usuarios, direcciones de envío, números de teléfono, direcciones de correo electrónico y detalles de pedidos realizados cayeron en manos de terceros.
Es importante destacar que este incidente no afectó datos críticos para la seguridad: frases semilla, claves privadas, contraseñas, datos bancarios, números de tarjetas y documentos. Esto se debe a que SafePal, por principio, no recopila ni almacena información sensible de este tipo. Además, el equipo del proyecto no encontró evidencia de que los atacantes hayan obtenido acceso a los monederos o a los fondos de los usuarios.
No obstante, los desarrolladores advierten sobre un alto riesgo de ataques dirigidos. La fuga de datos personales abre un amplio campo para actividades fraudulentas: los atacantes pueden llamar o escribir a las víctimas haciéndose pasar por personal de soporte, ofrecer reembolsos, solicitar actualizaciones de firmware o redirigir a sitios de phishing. Actualmente, el equipo de SafePal monitorea activamente recursos falsos y trabaja para lograr su bloqueo.
Causas y alcance del incidente
La raíz del problema radica en un error de autenticación en el complemento de seguimiento de pedidos, que estaba integrado con los datos de los clientes. El complemento procesaba incorrectamente las solicitudes de acceso a la información, lo que permitía a terceros ver los pedidos de otros clientes. Para el momento de la publicación del comunicado oficial, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Sin embargo, SafePal no revela los plazos exactos de cuándo los atacantes aprovecharon la vulnerabilidad ni cuándo fue detectada. En la actualidad, la empresa lleva a cabo una investigación interna junto con una empresa de seguridad independiente, y planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, SafePal redujo el período de retención de datos en este sistema a 90 días y notificó a los socios logísticos, solicitándoles que verifiquen si el problema afectó a sus propios sistemas.
Cabe destacar que, apenas unos días antes, el 13 de agosto, ocurrió una situación similar con el proyecto Trezor. La vulneración de su socio logístico ShipMonk provocó la fuga de información personal de casi 14 000 clientes. Esta tendencia es preocupante: la industria de los monederos físicos, que se posiciona como un estándar de seguridad, se vuelve cada vez más vulnerable a nivel de servicios relacionados y contratistas.
Mi comentario: Incidentes como este son una llamada de atención para toda la industria. Incluso si los propios monederos permanecen inexpugnables, los ataques al perímetro —logística, complementos, sistemas de socios— se convierten en el principal vector de amenazas. Los usuarios deben ser extremadamente cautelosos: cualquier mensaje del "soporte de SafePal" solicitando datos o pidiendo hacer clic en un enlace es casi con certeza un fraude. Mantener los fondos a salvo no elimina la necesidad de proteger la información personal.