Crypto news

17.08.2026
04:54

Fuga de datos en SafePal: 40 000 usuarios en riesgo de phishing

hack

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente una filtración de datos personales que afectó a aproximadamente 39 798 clientes. Nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos de los usuarios cayeron en manos de terceros.

Es importante destacar: el incidente no afectó información críticamente sensible. Las frases semilla, las claves privadas, las contraseñas, los datos bancarios y los documentos de identidad permanecieron seguros: SafePal, por principio, no almacena dicha información en sus servidores. El equipo del proyecto no encontró señales de acceso no autorizado a las carteras o fondos de los usuarios.

Sin embargo, la principal amenaza radica en otra parte. La filtración de datos personales abre un amplio campo para ataques dirigidos: los atacantes pueden hacerse pasar por personal de soporte, llamar, escribir por mensajería, ofrecer "devoluciones de fondos" o exigir "actualizar el firmware". Todo esto son escenarios clásicos de phishing destinados a robar fondos. Actualmente, SafePal monitorea activamente recursos falsos y trabaja para bloquearlos.

Causa del incidente

La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos integrado con la base de clientes. El complemento procesaba incorrectamente las solicitudes de acceso, lo que permitía a un tercero ver los pedidos de otros usuarios. Para el momento de la publicación del comunicado, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de seguridad.

El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Los plazos exactos de explotación de la vulnerabilidad y el momento de su detección aún no se revelan. Actualmente, SafePal lleva a cabo una investigación conjunta con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos.

De acuerdo con la legislación, la empresa redujo el período de retención de datos en este sistema a 90 días y notificó a los socios logísticos, solicitando una revisión de sus sistemas para detectar posibles compromisos.

Este es el segundo caso similar en una semana. Anteriormente, el 13 de agosto, el proyecto Trezor enfrentó una filtración similar: el hackeo del socio logístico ShipMonk provocó la exposición de datos de casi 14 000 clientes. La situación demuestra claramente que incluso las carteras criptográficas más protegidas son vulnerables a través de servicios de terceros que manejan datos personales.

Mi comentario: Los incidentes de SafePal y Trezor son una llamada de atención para toda la industria. Las carteras de hardware siguen siendo el estándar de oro para la seguridad de los fondos, pero sus usuarios enfrentan el principal riesgo: la ingeniería social. Si recibe una notificación similar, recuerde: el soporte oficial nunca solicitará su frase semilla o clave privada. Verifique cualquier contacto a través de los canales oficiales del proyecto.