Fuga de datos en SafePal: casi 40,000 usuarios de billeteras de hardware en riesgo de phishing

El 16 de agosto, el fabricante de carteras de hardware SafePal confirmó oficialmente un incidente de filtración de datos que afectó a aproximadamente 39 798 usuarios. En manos de terceros cayeron nombres, direcciones de envío, números de teléfono, correos electrónicos y detalles de pedidos de los clientes.
Es importante destacar: la información financiera crítica no se ha visto comprometida. Las frases semilla, las claves privadas, las contraseñas, los datos bancarios y la información de tarjetas de pago no se almacenan en los servidores de SafePal, por lo que los atacantes no han obtenido acceso a los fondos de los usuarios. Hasta el momento, no hay indicios de transacciones no autorizadas ni de hackeos de carteras.
Sin embargo, la amenaza sigue siendo grave. La filtración de datos personales abre un amplio campo para ataques de phishing dirigidos. Los atacantes pueden contactar a las víctimas en nombre del servicio de soporte, ofrecer "reembolsos", exigir "actualizar el firmware" o redirigir a sitios web falsos. El equipo de SafePal ya está monitoreando recursos de phishing y trabajando activamente para que sean bloqueados.
Causa del incidente
La raíz del problema es un error de autorización en el complemento de seguimiento de pedidos. Este componente, vinculado a los datos de los clientes, gestionaba incorrectamente los permisos de acceso, lo que permitía a terceros ver los pedidos de otros usuarios. Para el momento de la publicación del comunicado, la vulnerabilidad ya había sido corregida y se habían reforzado las medidas de protección.
El incidente afectó a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. La empresa no revela el momento exacto de la explotación de la vulnerabilidad ni cuándo fue detectada. Actualmente, SafePal está llevando a cabo una investigación junto con expertos independientes en seguridad y planea una auditoría completa del sistema de procesamiento de pedidos.
Como medida preventiva, la empresa ha reducido el período de retención de datos en este sistema a 90 días y ha notificado a los socios logísticos, solicitándoles que verifiquen sus propios sistemas para detectar posibles compromisos.
Este es el segundo caso similar en una semana. Anteriormente, el 13 de agosto, el proyecto Trezor informó de una filtración similar: el hackeo del socio logístico ShipMonk provocó la divulgación de datos de casi 14 000 clientes.
Mi comentario: Esta serie de incidentes es una señal de alerta para toda la industria. Las carteras de hardware siguen siendo una de las formas más seguras de almacenar criptoactivos, pero sus fabricantes también son empresas con una base de clientes que procesan datos personales. Los ataques se están desplazando de los propios dispositivos hacia la infraestructura y las cadenas de suministro. Los usuarios deben ser extremadamente cautelosos: cualquier mensaje sobre "problemas con la cartera" o "actualizaciones de firmware" debe verificarse únicamente a través de los canales oficiales. Su frase semilla es lo único que los atacantes no podrán robar si usted mismo no la revela.