Fuga de datos en SafePal: 40,000 usuarios en riesgo de phishing

El fabricante de carteras de hardware para criptomonedas SafePal ha revelado un incidente a gran escala que afecta a aproximadamente 39 798 clientes. Datos personales han caído en manos de terceros: nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos. Esto es un duro golpe para la privacidad, pero, lo que es crítico, los atacantes no han obtenido acceso a las frases semilla, claves privadas o información financiera. La empresa no almacena estos datos y no se han detectado signos de compromiso de las carteras.
Sin embargo, la filtración crea un terreno fértil para ataques dirigidos. Los estafadores ahora pueden llamar, escribir o enviar mensajes de phishing en nombre del soporte de SafePal, ofreciendo «reembolsos» o solicitando actualizar el firmware. El equipo del proyecto ya está monitoreando recursos falsos y trabajando en su bloqueo.
La raíz del problema
La causa de la filtración fue un error de autorización en el plugin de seguimiento de pedidos. El sistema gestionaba incorrectamente los permisos de acceso, permitiendo que un tercero observara los pedidos de otros clientes. En el momento de la publicación del comunicado, los desarrolladores ya habían corregido la vulnerabilidad y reforzado la protección. El incidente afectó a pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026, aunque no se revelan los plazos exactos del ataque ni de su detección.
Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y prepara una auditoría de todo el sistema de procesamiento de pedidos. De acuerdo con la legislación, el período de retención de datos se ha reducido a 90 días, y se ha notificado a los socios logísticos la necesidad de revisar sus sistemas.
Este es el segundo caso similar en una semana. Anteriormente, el 13 de agosto, el proyecto Trezor enfrentó una filtración de datos de casi 14 000 clientes debido a un compromiso del socio logístico ShipMonk. La tendencia es alarmante: incluso las carteras de hardware, que protegen los activos criptográficos, resultan vulnerables a nivel del procesamiento de datos personales.
Mi conclusión: El incidente subraya que la seguridad en la industria de las criptomonedas no se limita a la protección de las claves. El phishing a través de datos filtrados es una amenaza silenciosa que puede llevar a la pérdida de fondos si el usuario no es vigilante. Siempre verifique las direcciones de los sitios web y no confíe en mensajes, incluso si parecen oficiales. La seguridad es un proceso integral, y solo debe confiarse en aquellos que la tratan con la máxima seriedad.