Crypto news

17.08.2026
03:53

Fuga de datos en SafePal: el incidente afectó a casi 40 000 usuarios de carteras de hardware

hack

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente una filtración de datos personales que afectó a aproximadamente 39 798 clientes. Como resultado del incidente, terceros obtuvieron nombres de usuarios, direcciones de envío, números de teléfono, direcciones de correo electrónico y detalles de pedidos realizados. Esta es una señal seria para toda la industria, ya que incluso las carteras de hardware, consideradas el estándar de seguridad, resultan vulnerables a nivel de servicios asociados.

Es importante destacar: la filtración no afectó datos críticamente sensibles. Las frases semilla, claves privadas, contraseñas, datos bancarios, números de tarjetas y documentos no fueron comprometidos — SafePal, por principio, no almacena esta información en sus servidores. El equipo del proyecto declaró que no encontró señales de acceso no autorizado a fondos o carteras de usuarios. Sin embargo, los riesgos para los clientes afectados siguen siendo altos.

Los atacantes que obtuvieron acceso a los datos personales pueden utilizarlos para ataques de phishing dirigidos. Se trata de llamadas y mensajes en nombre del servicio de soporte, ofertas de "devolución de fondos", solicitudes para actualizar el firmware o redirecciones a sitios falsos. SafePal ya está monitoreando recursos de phishing y trabajando activamente para bloquearlos, pero los usuarios deben mantener una mayor vigilancia.

Causa del incidente y reacción del equipo

La raíz del problema radica en un error de autorización en el complemento de seguimiento de pedidos, integrado con la base de clientes. El complemento manejaba incorrectamente los permisos de acceso, lo que permitía a un tercero ver los pedidos de otros usuarios. Al momento de la publicación del comunicado, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección. El incidente afectó pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026, aunque el momento exacto de explotación de la vulnerabilidad aún no se revela.

Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos. De acuerdo con la legislación, el período de retención de datos en este sistema se redujo a 90 días, y se notificó a los socios logísticos sobre la necesidad de verificar sus sistemas en busca de compromisos. Es notable que solo tres días antes, el 13 de agosto, ocurrió un incidente similar con Trezor: el hackeo del socio logístico ShipMonk provocó la filtración de datos de casi 14 000 clientes.

Mi análisis: Esta ola de incidentes en la industria de carteras de hardware es una llamada de atención. Los hackers han pasado de atacar los propios dispositivos a atacar el perímetro: logística, complementos, soporte. Los usuarios deben recordar que la seguridad no es solo almacenar la frase semilla en una carcasa de hierro, sino también proteger la información personal que puede convertirse en un puente hacia sus activos. Estén preparados para el phishing y nunca compartan datos confidenciales por teléfono o en mensajeros.