Fuga de datos en SafePal: la comprometida afectó a casi 40 000 usuarios

El 16 de agosto, el fabricante de carteras de hardware criptográficas SafePal confirmó oficialmente una filtración de datos que afectó a aproximadamente 39 798 clientes. Como resultado del incidente, terceros obtuvieron información personal: nombres de usuarios, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos.
Es importante destacar: el incidente no afectó información críticamente sensible. Las frases semilla, claves privadas, contraseñas, datos bancarios, números de tarjetas y documentos no fueron comprometidos — SafePal no almacena estos datos en su lado. El equipo del proyecto no encontró señales de acceso no autorizado a carteras o fondos de usuarios, lo que mitiga algo la gravedad de lo ocurrido.
Sin embargo, los riesgos para los afectados siguen siendo altos. Los atacantes podrían usar los datos filtrados para ataques de phishing dirigidos: llamadas en nombre del soporte, envío de mensajes con ofertas de reembolso, solicitudes de actualizar el firmware o redirección a sitios falsos. SafePal ya está monitoreando recursos de phishing y trabajando activamente para bloquearlos.
Causa del incidente
La raíz del problema es un error de autorización en el plugin de seguimiento de pedidos, integrado con los datos de los clientes. El plugin manejaba incorrectamente los permisos de acceso, lo que permitía a terceros ver pedidos de otros usuarios. Para el momento de la publicación del comunicado, la vulnerabilidad fue corregida y las medidas de protección reforzadas.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Los plazos exactos de explotación de la vulnerabilidad y el momento de su detección no se revelan. Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente, y también planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con los requisitos regulatorios, la empresa redujo el período de retención de datos en este sistema a 90 días y notificó a los socios logísticos, solicitando una revisión de sus sistemas para detectar posibles impactos.
Cabe destacar que este es el segundo caso similar en una semana. Anteriormente, el 13 de agosto, Trezor enfrentó un problema similar: el hackeo del socio logístico ShipMonk provocó la filtración de datos personales de casi 14 000 clientes. Esta serie de incidentes en la industria de carteras de hardware plantea preguntas sobre los estándares de seguridad en las cadenas de suministro y el manejo de datos de usuarios.
Mi comentario: Aunque SafePal enfatiza que los fondos de los usuarios no se vieron afectados, la filtración de datos personales es una señal seria para toda la industria. Las carteras de hardware se posicionan como la solución más protegida, y cualquier fallo en los sistemas periféricos socava la confianza en la marca. Recomiendo a los usuarios afectados ser extremadamente cautelosos con cualquier mensaje entrante, especialmente aquellos que soliciten proporcionar datos o hacer clic en enlaces.