Crypto news

17.08.2026
06:20

Fuga de datos en SafePal: casi 40,000 usuarios en riesgo de ataques de phishing dirigidos

hack

El 16 de agosto, el fabricante de carteras de hardware SafePal confirmó oficialmente la compromisión de datos personales de una parte significativa de su base de clientes. Como resultado del incidente, terceros obtuvieron información sobre 39,798 usuarios, incluidos nombres, direcciones físicas de envío, números de teléfono, direcciones de correo electrónico y detalles de pedidos.

Es importante destacar que este incidente es de alcance limitado y no afectó datos financieros críticos. Las frases semilla, claves privadas, contraseñas, datos bancarios, números de tarjetas y documentos de identidad permanecieron seguros, ya que SafePal, por su arquitectura, no recopila ni almacena dicha información. Hasta el momento, no hay indicios de que los atacantes hayan accedido a fondos o carteras de los clientes.

Sin embargo, no se deben subestimar los riesgos asociados con la filtración de datos personales. La información obtenida representa una base ideal para llevar a cabo ataques de phishing dirigidos. Los atacantes, al disponer de datos sobre pedidos y contactos, pueden hacerse pasar por el servicio de soporte de SafePal, ofrecer reembolsos falsos, exigir actualizaciones de firmware o dirigir a los usuarios a sitios web fraudulentos. El equipo del proyecto ya está monitoreando sitios de phishing y tomando medidas para bloquearlos.

Detalles técnicos del incidente

La raíz del problema radica en un error de autorización en el complemento de seguimiento de pedidos integrado con los datos de los clientes. Este complemento procesaba incorrectamente las solicitudes de acceso a la información, lo que permitía a un tercero ver los pedidos de otros usuarios. Al momento de la publicación del comunicado oficial, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección.

El incidente afectó a clientes que realizaron compras entre el 2 de marzo de 2025 y el 11 de abril de 2026. La empresa aún no revela los plazos exactos de cuándo se explotó la vulnerabilidad y cuándo fue detectada. Actualmente, SafePal lleva a cabo una investigación interna en colaboración con una empresa de seguridad independiente, y planea realizar una auditoría completa de todo el sistema de procesamiento de pedidos.

Como medidas preventivas, la empresa redujo el período de retención de datos en el sistema vulnerable a 90 días, de acuerdo con los requisitos legales, y también notificó a los socios logísticos para que revisen sus sistemas en busca de posibles impactos.

Este es el segundo caso similar en los últimos días. Anteriormente, el 13 de agosto, el proyecto Trezor enfrentó un problema similar, donde una filtración de datos a través del socio logístico ShipMonk afectó a casi 14,000 clientes.

Mi comentario: Esta situación demuestra una vez más que incluso las carteras de hardware más confiables son vulnerables a nivel del ecosistema que las rodea. Los inversores deben entender que la seguridad no es solo la protección de las claves privadas, sino también la vigilancia ante cualquier comunicación, especialmente después de filtraciones de datos. El phishing dirigido con datos reales de pedidos es uno de los vectores de ataque más peligrosos, por lo que los usuarios de SafePal deben tener la máxima precaución e ignorar cualquier solicitud sospechosa de transferencia de fondos o divulgación de información confidencial.