Crypto news

17.08.2026
03:33

Fuga de datos en SafePal: 40 000 usuarios en riesgo de ataques de phishing

hack

El 16 de agosto, el fabricante de carteras de hardware de criptomonedas SafePal confirmó oficialmente la filtración de datos personales de una parte significativa de su base de clientes. Como resultado del incidente, información de 39,798 usuarios, incluidos nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos, quedó en manos de terceros. Esta es una señal grave para todo el mercado, dada la sensibilidad de los datos que manejan este tipo de plataformas.

Es importante destacar que los datos críticos para la seguridad de los fondos de los usuarios —frases semilla, claves privadas, contraseñas, datos bancarios y números de tarjetas— no se vieron comprometidos. SafePal no almacena esta información en sus servidores, lo que es un estándar de seguridad para las carteras de hardware. Hasta el momento, no hay evidencia de que los atacantes hayan obtenido acceso a los activos de los clientes.

No obstante, la fuga crea un terreno fértil para ataques de phishing dirigidos. Los atacantes, al tener en sus manos los datos personales, pueden hacerse pasar por representantes de soporte de SafePal, ofrecer reembolsos falsos, solicitar actualizaciones de firmware o redirigir a los usuarios a sitios web falsos. El equipo del proyecto ya está monitoreando recursos de phishing y trabajando activamente para que sean bloqueados.

Causa del incidente

La raíz del problema radica en un error de autorización en el complemento de seguimiento de pedidos, que tenía acceso a los datos de los clientes. El manejo incorrecto de los permisos de acceso permitía a personas externas ver los pedidos de otros usuarios. Para el momento de la publicación del comunicado, la vulnerabilidad ya había sido corregida y las medidas de protección reforzadas.

El incidente afectó a los clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. No se revelan los plazos exactos de explotación de la vulnerabilidad ni el momento de su detección. Actualmente, SafePal está llevando a cabo su propia investigación junto con una empresa de seguridad independiente, y planea una auditoría completa del sistema de procesamiento de pedidos. Como medida preventiva, el período de retención de datos en este sistema se ha reducido a 90 días, y se ha notificado a los socios logísticos sobre la necesidad de revisar sus sistemas.

Mi análisis: Este caso demuestra una vez más que incluso las empresas centradas en la seguridad son vulnerables en las áreas periféricas de su infraestructura. Es interesante que este sea el segundo incidente de este tipo en una semana: el 13 de agosto, Trezor enfrentó un problema similar debido a la intrusión en un socio logístico. Es hora de que el mercado revise su enfoque sobre la protección de datos en la etapa de procesamiento de pedidos, y de que los usuarios sean extremadamente cautelosos con cualquier comunicación entrante, especialmente después de este tipo de filtraciones.