Fuga de datos en SafePal: los datos de 40 000 usuarios se encuentran en riesgo

El 16 de agosto, el fabricante de carteras de hardware para criptomonedas SafePal confirmó oficialmente un incidente de filtración de datos personales que afectó a aproximadamente 39,798 usuarios. En manos de terceros cayeron nombres de clientes, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos. Esta es una señal grave para toda la industria, considerando que dichos datos son una base ideal para ataques de phishing dirigidos.
Es importante destacar: la información financiera crítica no se ha visto comprometida. Las frases semilla, claves privadas, contraseñas, datos bancarios y detalles de tarjetas no se almacenan en los servidores de SafePal, por lo que los atacantes no obtuvieron acceso a las carteras ni a los fondos de los usuarios. El equipo del proyecto no encontró rastros de acceso no autorizado a los activos de los clientes.
Sin embargo, la filtración crea un terreno fértil para la ingeniería social. Los atacantes podrían hacerse pasar por el servicio de soporte, ofrecer "reembolsos", exigir actualizaciones de firmware o atraer a sitios de phishing. SafePal ya está monitoreando recursos falsos y trabajando activamente para bloquearlos, pero los usuarios deben ser extremadamente cautelosos.
Causa y alcance del incidente
La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos, integrado con los datos de los clientes. El complemento manejaba incorrectamente los permisos de acceso, lo que permitía a terceros ver pedidos de otros usuarios. Para el momento de la publicación del comunicado, la vulnerabilidad ya había sido corregida y las medidas de protección reforzadas.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Las fechas exactas de explotación de la vulnerabilidad y su detección no se han revelado. Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con la legislación, el período de retención de datos se ha reducido a 90 días, y se ha notificado a los socios logísticos sobre la necesidad de verificar sus sistemas para detectar posibles compromisos. Cabe destacar que este es el segundo caso similar en una semana: el 13 de agosto, el proyecto Trezor informó sobre una filtración similar de casi 14,000 clientes, cuyo socio logístico ShipMonk fue hackeado.
Mi análisis: Esta situación es otro recordatorio de que incluso las carteras de hardware, que protegen las claves de amenazas digitales, son vulnerables a nivel de infraestructura. Los usuarios deben considerar cualquier mensaje del "soporte" como un posible phishing y siempre verificar las direcciones de los sitios web. La industria debe comenzar a pensar en estandarizar la seguridad del manejo de datos personales; de lo contrario, estas filtraciones se convertirán en un problema sistémico.