Fuga de datos en SafePal: casi 40,000 usuarios en riesgo de ataques dirigidos

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente un incidente que afectó los datos personales de aproximadamente 39 798 clientes. Nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos cayeron en manos de terceros. Esta es una señal grave para todo el sector, dada la sensibilidad de la audiencia de las carteras de hardware.
Es importante destacar: la filtración no afectó frases semilla, claves privadas, contraseñas ni información bancaria. SafePal no almacena estos datos en absoluto, lo que excluye un daño financiero directo para los usuarios. El equipo del proyecto no encontró rastros de acceso no autorizado a los fondos o carteras de los clientes.
Sin embargo, la principal amenaza radica en otra parte. Los atacantes ahora poseen un volumen suficiente de datos para llevar a cabo ataques de phishing dirigidos. Pueden hacerse pasar por el soporte de SafePal, ofrecer "reembolsos", exigir "actualizaciones de firmware" o dirigir a sitios falsos. Actualmente, la empresa monitorea activamente los recursos fraudulentos y trabaja para bloquearlos.
Causa del incidente
La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, integrado con la base de clientes. El complemento procesaba las solicitudes de manera incorrecta, permitiendo que una persona externa viera los pedidos de otros usuarios. Para el momento de la publicación del comunicado, la vulnerabilidad había sido corregida y las medidas de protección reforzadas.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. No se revelan las fechas exactas de explotación de la vulnerabilidad ni de su detección. Actualmente, SafePal lleva a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con los requisitos regulatorios, el período de retención de datos se ha reducido a 90 días, y se ha notificado a los socios logísticos la necesidad de verificar sus sistemas. Este es un paso sensato, pero no anula el hecho de que la filtración ya ocurrió.
Es notable que solo tres días antes, el 13 de agosto, ocurrió un incidente similar con Trezor: debido a la intrusión en el socio logístico ShipMonk, casi 14 000 clientes se vieron afectados. Dos grandes actores del mercado de carteras de hardware enfrentaron filtraciones en una misma semana; esto es una tendencia alarmante que indica debilidades sistémicas en el manejo de datos.
Mi análisis: Aunque los fondos de los usuarios están seguros, la principal lección aquí es desconfiar de cualquier mensaje entrante. En una era en la que incluso los fabricantes de carteras físicas se convierten en víctimas de filtraciones, la autenticación de dos factores y el almacenamiento en frío son solo parte de la protección. Es fundamental verificar cualquier solicitud de "actualización" o "verificación" a través de canales oficiales, evitando enlaces de correos electrónicos y SMS.