Fuga de datos en SafePal: casi 40 000 usuarios de carteras de hardware afectados

El fabricante de carteras de hardware para criptomonedas SafePal ha revelado un incidente a gran escala que afecta a aproximadamente 39 798 clientes. Datos personales como nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos han caído en manos de terceros. Esto supone un duro golpe para la privacidad de los usuarios, aunque también hay noticias alentadoras.
La información crítica, como frases semilla, claves privadas, contraseñas y datos bancarios, permanece segura. SafePal no almacena estos datos en sus servidores, lo cual es un estándar para las carteras de hardware. El equipo del proyecto no ha encontrado señales de compromiso de fondos ni de acceso a las carteras.
No obstante, la fuga abre la puerta a ataques de phishing dirigidos. Los atacantes, al disponer de los datos personales, pueden llamar, escribir o enviar mensajes haciéndose pasar por el servicio de soporte, ofreciendo «devoluciones de fondos», exigiendo «actualizar el firmware» o redirigiendo a sitios falsos. SafePal ya está monitoreando recursos de phishing y trabajando para bloquearlos.
Causa del incidente
La raíz del problema es un error de autorización en el plugin de seguimiento de pedidos. Este componente gestionaba incorrectamente los permisos de acceso, permitiendo que terceros vieran pedidos de otros clientes. En el momento de la publicación del comunicado, los desarrolladores ya habían corregido la vulnerabilidad y reforzado las medidas de protección.
El incidente afecta a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. No se revelan los plazos exactos de explotación de la vulnerabilidad ni el momento de su detección. Actualmente, SafePal está llevando a cabo una investigación junto con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos.
De acuerdo con los requisitos legales, la empresa ha reducido el período de retención de datos en este sistema a 90 días y ha notificado a los socios logísticos, solicitándoles que verifiquen sus sistemas para detectar posibles impactos.
Este es el segundo caso similar en los últimos días. Anteriormente, el 13 de agosto, el proyecto Trezor enfrentó un problema similar: la intrusión en el socio logístico ShipMonk provocó la fuga de datos personales de casi 14 000 clientes.
Mi análisis: Esta fuga es un recordatorio más de que incluso las carteras de hardware no protegen contra el compromiso de datos personales relacionados con el envío. Los atacantes recurren cada vez más a la ingeniería social en lugar de a la intrusión técnica. Los usuarios deben extremar la vigilancia e ignorar cualquier solicitud proveniente del «soporte», especialmente aquellas que exijan acciones urgentes o la introducción de la frase semilla.