SafePal revela una filtración de datos: 40 000 usuarios en riesgo de ataques dirigidos

El fabricante de carteras de criptomonedas hardware SafePal ha confirmado oficialmente la filtración de datos personales que afecta a aproximadamente 39 798 clientes. Durante el incidente, revelado el 16 de agosto, nombres de usuarios, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos cayeron en manos de terceros. Este es un conjunto de datos clásico para llevar a cabo campañas de phishing dirigido.
Es importante destacar: la información financiera crítica no se ha visto comprometida. Las frases semilla, claves privadas, contraseñas, datos bancarios y detalles de tarjetas no se almacenaban en los servidores afectados, por lo que no existe una amenaza directa para los fondos de los usuarios. Hasta el momento, el equipo del proyecto no ha encontrado rastros de acceso no autorizado a las carteras ni intentos de retirar activos.
Sin embargo, el principal riesgo reside en la ingeniería social. Los atacantes, al disponer de los datos personales, pueden hacerse pasar por el servicio de soporte de SafePal, ofrecer "devoluciones de fondos", exigir "actualizar el firmware" o dirigir a las víctimas a sitios de phishing. Actualmente, el equipo del proyecto está monitoreando activamente sitios y dominios falsos, gestionando su bloqueo.
Causa del incidente y alcance
La raíz del problema es un error de autorización en el plugin de seguimiento de pedidos, integrado con la base de clientes. El plugin gestionaba incorrectamente los permisos de acceso, lo que permitía a un tercero ver los pedidos de otros usuarios. Los desarrolladores han declarado que la vulnerabilidad ya ha sido corregida y que las medidas de protección se han reforzado.
El incidente afecta a clientes que realizaron compras entre el 2 de marzo de 2025 y el 11 de abril de 2026. Es notable que SafePal no revela las fechas exactas de explotación de la vulnerabilidad ni el momento de su detección, lo que deja preguntas sobre el tiempo que los datos estuvieron en manos de los atacantes. Como parte de la investigación, llevada a cabo junto con una empresa de seguridad independiente, se ha planificado una auditoría completa del sistema de procesamiento de pedidos.
Como medidas preventivas, la empresa ha reducido el período de retención de datos en este sistema a 90 días, de acuerdo con los requisitos regulatorios, y también ha notificado a los socios logísticos, pidiéndoles que verifiquen sus propios sistemas en busca de compromisos.
Este es el segundo caso similar en una semana: anteriormente, el proyecto Trezor enfrentó un problema similar, donde la filtración de datos de casi 14 000 clientes ocurrió a través de la intrusión en el socio logístico ShipMonk.
Mi comentario: Este incidente subraya una vez más que la seguridad hardware de la cartera es inútil si el ataque se dirige al factor humano y al perímetro de procesamiento de datos. Los usuarios de SafePal y Trezor que realizaron pedidos en los períodos indicados deben ser extremadamente cautelosos con cualquier mensaje entrante, incluso si parece oficial. Siempre verifiquen las direcciones de los sitios manualmente e ignoren cualquier solicitud de "actualizaciones urgentes" o "verificación": el soporte oficial nunca solicita la frase semilla ni las claves privadas.