SafePal revela una fuga de datos: 40,000 usuarios en riesgo de ataques dirigidos

El 16 de agosto, el fabricante de monederos de hardware SafePal confirmó oficialmente un incidente relacionado con el acceso no autorizado a su base de datos de clientes. Como resultado de una vulnerabilidad en el sistema de procesamiento de pedidos, la información personal de aproximadamente 39 798 usuarios cayó en manos de terceros. Los datos comprometidos incluyen nombres, direcciones de envío, números de teléfono, direcciones de correo electrónico y detalles de pedidos.
Es importante destacar: el incidente no afectó elementos críticos para la seguridad, como frases semilla, claves privadas, contraseñas, datos bancarios o información de tarjetas de pago. SafePal no almacena esta información en sus servidores, lo que reduce significativamente el riesgo de robo directo de activos digitales. Según la investigación realizada, no se encontraron indicios de acceso no autorizado a monederos o fondos de los usuarios.
Sin embargo, los riesgos siguen siendo altos. La filtración de datos personales abre un amplio campo para ataques de phishing dirigidos. Los atacantes, al poseer dicha información, pueden hacerse pasar por el personal de soporte de SafePal, llamar, escribir por mensajería, ofrecer "devoluciones de fondos", exigir "actualizar el firmware" o redirigir a las víctimas a sitios web falsos. Actualmente, el equipo del proyecto monitorea activamente los recursos fraudulentos y trabaja para bloquearlos.
Detalles técnicos del incidente
La raíz del problema es un error de autorización en el plugin de seguimiento de pedidos. Este componente, vinculado a los datos de los clientes, gestionaba incorrectamente los permisos de acceso, lo que permitía a un tercero ver los pedidos de otros usuarios. En el momento de la publicación del comunicado, la vulnerabilidad fue corregida y se reforzaron las medidas de protección.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. La empresa aún no revela los plazos exactos de explotación de la vulnerabilidad ni el momento de su detección. Actualmente, SafePal lleva a cabo una investigación conjunta con una empresa de seguridad independiente y planea una auditoría completa del sistema de procesamiento de pedidos. Como medida preventiva, el período de retención de datos en este sistema se ha reducido a 90 días, y los socios logísticos han sido notificados y están revisando sus sistemas en busca de compromisos.
Este incidente es el segundo caso grave de filtración en la industria de monederos de hardware en los últimos días. Anteriormente, el 13 de agosto, se conoció el hackeo del socio logístico de Trezor, lo que provocó la filtración de datos de casi 14 000 clientes. Es evidente una tendencia alarmante: los atacantes atacan cada vez más no los monederos en sí, sino los eslabones más vulnerables: los sistemas de procesamiento y logística. Esto subraya que incluso las soluciones de hardware más protegidas son vulnerables a nivel de ecosistema, y los usuarios deben mantener la vigilancia, especialmente ante cualquier mensaje entrante que supuestamente provenga de los fabricantes.