InicioSenza categoriaSeguridadBrecha de datos de SafePal expone a 40.000 clientes: ¿siguen siendo seguras...

Brecha de datos de SafePal expone a 40.000 clientes: ¿siguen siendo seguras las billeteras?

Casi 40.000 clientes del fabricante de monederos cripto SafePal ahora tienen que vigilar su bandeja de entrada con un poco más de atención. La empresa reveló el 16 de agosto que un fallo en su sistema de seguimiento de pedidos expuso información personal vinculada a aproximadamente 39.798 cuentas de clientes, lo que marca una de las divulgaciones de filtración de datos de SafePal más significativas que ha afectado a la industria de monederos de hardware este año. La buena noticia, según SafePal, es que la brecha nunca tocó las credenciales que realmente protegen los fondos en criptomonedas.

Puntos clave

  • Un fallo de autorización en el complemento de seguimiento de pedidos de SafePal expuso datos personales vinculados a aproximadamente 39.798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026.
  • La información expuesta incluye nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y detalles de compra, pero no frases semilla, claves privadas, contraseñas de monedero, números de tarjetas de pago, datos bancarios ni documentos de identidad gubernamentales.
  • SafePal afirma que no hay pruebas de que los monederos o los fondos de los clientes hayan sido comprometidos directamente por la brecha en sí.
  • La empresa ha dado de baja más de 30 sitios web de phishing vinculados al incidente y ha reducido la retención de datos personales a 90 días.
  • SafePal está contratando a una empresa de seguridad independiente de terceros para auditar su solución, siguiendo exposiciones de datos recientes similares en Trezor y Ledger.

Qué desencadenó la filtración de datos de SafePal

La causa raíz fue un defecto de autorización en un complemento que SafePal utilizaba para rastrear los pedidos de los clientes. Bajo ciertas condiciones, ese fallo permitía que un cliente viera la información del pedido de otro cliente simplemente manipulando un número de pedido, similar a una página de seguimiento de entrega que por accidente permite a un desconocido acceder al recibo de otra persona.

SafePal no ha indicado exactamente cuándo se introdujo el código vulnerable ni cuántas partes externas pudieron haber accedido a los registros expuestos antes de que se encontrara y corrigiera el fallo.

Alcance y tipo de datos expuestos

Los registros expuestos abarcan pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026, según el informe del incidente de SafePal y los reportes de The Block y CoinDesk. Los datos incluían nombres de clientes, direcciones de correo electrónico, números de teléfono, direcciones de envío y detalles de compra, suficiente información personal como para que futuros intentos de estafa parezcan convincentes.

La seguridad del monedero se mantuvo intacta

SafePal fue explícita sobre lo que la brecha no afectó. La empresa dijo que entre los datos comprometidos no se encontraban frases semilla, claves privadas, contraseñas de monedero, números de tarjetas de pago, información de cuentas bancarias ni números de identificación emitidos por el gobierno, que nunca fueron expuestos. SafePal añadió que no ha encontrado pruebas de que la brecha en sí haya comprometido el acceso a los monederos SafePal o a los fondos de los clientes, una distinción que importa dado cómo es probable que se perciba el incidente.

El riesgo de phishing aumenta para los clientes de SafePal

El verdadero peligro para los usuarios afectados no son las criptomonedas robadas, sino la suplantación convincente. Debido a que los atacantes pueden combinar nombres reales, direcciones e historiales de pedidos, los intentos de phishing construidos con estos datos pueden parecer mucho más creíbles que un correo electrónico de estafa genérico. SafePal advirtió a los usuarios que los estafadores podrían hacerse pasar por su personal alegando ofrecer actualizaciones de firmware, reembolsos o reemplazos de dispositivos de monederos de hardware específicamente para engañar a las víctimas y que entreguen las credenciales de sus monederos.

Esa advertencia no era hipotética. Quejas públicas que hacían referencia a datos personales precisos aparecieron en Reddit y Trustpilot ya el 3 y 4 de julio, semanas antes de la divulgación pública de SafePal, describiendo llamadas de estafa de personas que ya conocían el nombre, la dirección, el número de teléfono, el correo electrónico y los detalles de pedidos anteriores del cliente, y que dirigían a las víctimas a un sitio fraudulento que se hacía pasar por el soporte de SafePal. SafePal ha dicho que investigó un informe anterior a principios de mayo, pero inicialmente lo trató como un caso aislado, y solo lo escaló a una revisión completa y a la reconstrucción de su canal de procesamiento de pedidos en julio, cuando se confirmó que el fallo de autorización era la causa raíz.

Eliminación de sitios de phishing y alertas a los clientes

SafePal afirma que ha identificado y eliminado más de 30 sitios web fraudulentos y enlaces de phishing vinculados al incidente, y que continúa monitoreando nuevos dominios que intenten explotar los datos filtrados. Los clientes afectados fueron notificados individualmente por correo electrónico por el equipo de seguridad de SafePal, y la empresa lanzó una herramienta de verificación que permite a los usuarios comprobar si su pedido estuvo involucrado introduciendo su número de pedido y país de envío.

Qué deben hacer los usuarios afectados

Las indicaciones de SafePal son directas: cualquiera que ya haya introducido una frase semilla o una clave privada en un sitio web sospechoso —ya sea a raíz de un correo electrónico, una llamada telefónica o correo físico— debe tratar ese monedero como comprometido, generar un nuevo monedero y mover de inmediato cualquier fondo restante.

Respuesta de SafePal: cambios en la retención de datos y auditoría independiente

Más allá de corregir el fallo inmediato, SafePal está renovando el tiempo durante el cual conserva los datos de pedidos de los clientes. La empresa afirma que está reduciendo la retención de datos personales en el entorno afectado a solo 90 días desde la fecha de recopilación, un cambio destinado a reducir el conjunto de datos históricos expuestos a cualquier incidente futuro. Esa decisión también refleja un problema aparte: un error de configuración hizo que un proceso rutinario de limpieza de datos funcionara mal durante el período comprendido entre septiembre de 2025 y abril de 2026, lo que significa que los registros más antiguos permanecieron en el sistema mucho más tiempo del previsto, aunque SafePal afirma que este fallo no fue en sí mismo la causa del acceso no autorizado.

SafePal también está contratando a una empresa de seguridad independiente de terceros para verificar la solución y realizar una evaluación de seguridad integral de sus sistemas de procesamiento de pedidos, un paso destinado a tranquilizar a los clientes de que el problema de autorización subyacente se ha cerrado realmente y no solo se ha parcheado por encima.

Un patrón que emerge entre los proveedores de monederos de hardware

La divulgación de SafePal llega apenas días después de un episodio similar en el fabricante rival de monederos de hardware Trezor, cuyo socio de envíos ShipMonk expuso datos personales pertenecientes a casi 14.000 clientes. A principios de este año, Ledger notificó a los clientes sobre una exposición comparable rastreada hasta Global-e, el proveedor de comercio de terceros que gestiona algunas compras a través del sitio web de Ledger. En cada uno de estos casos —SafePal, Trezor y Ledger— las empresas implicadas sostuvieron que los monederos y las claves privadas se mantuvieron seguros en todo momento.

Tomados en conjunto, el patrón apunta a un punto débil recurrente en la industria de monederos de hardware: no es la criptografía que protege las claves privadas la que está fallando, sino la infraestructura de comercio y logística que la rodea —complementos de seguimiento de pedidos, socios de envío, procesadores de pago de terceros— la que sigue filtrando nombres y direcciones de clientes a manos de estafadores. Para una industria construida sobre la promesa de la seguridad de la autocustodia, esa distinción puede ofrecer poco consuelo a un cliente que recibe una llamada telefónica convincente de alguien que ya sabe exactamente qué pidió y a dónde se envió.

Preguntas frecuentes

¿Qué causó la filtración de datos de SafePal?

Un fallo de autorización en el complemento de seguimiento de pedidos de SafePal permitió el acceso no autorizado a la información de los pedidos de los clientes.

¿Qué tipos de datos de clientes se expusieron en la brecha?

Los datos expuestos incluían nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y detalles de compra.

¿Se comprometieron credenciales de monedero como frases semilla o claves privadas?

No, SafePal confirmó que las frases semilla, las claves privadas y las contraseñas de monedero no fueron expuestas, y no hay pruebas de que los monederos o los fondos hayan sido comprometidos.

¿Qué medidas está tomando SafePal para proteger a los clientes afectados?

SafePal dio de baja más de 30 sitios web de phishing, redujo la retención de datos a 90 días, notificó a los clientes afectados y contrató a una empresa de seguridad independiente para auditar la solución.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Qué causó la filtración de datos de SafePal?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Un fallo de autorización en el complemento de seguimiento de pedidos de SafePal permitió el acceso no autorizado a la información de los pedidos de los clientes.»}},{«@type»:»Question»,»name»:»¿Qué tipos de datos de clientes se expusieron en la brecha?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los datos expuestos incluían nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y detalles de compra.»}},{«@type»:»Question»,»name»:»¿Se comprometieron credenciales de monedero como frases semilla o claves privadas?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»No, SafePal confirmó que las frases semilla, las claves privadas y las contraseñas de monedero no fueron expuestas, y no hay pruebas de que los monederos o los fondos hayan sido comprometidos.»}},{«@type»:»Question»,»name»:»¿Qué medidas está tomando SafePal para proteger a los clientes afectados?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»SafePal dio de baja más de 30 sitios web de phishing, redujo la retención de datos a 90 días, notificó a los clientes afectados y contrató a una empresa de seguridad independiente para auditar la solución.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

Satoshi Voice
Este artículo se ha elaborado con ayuda de inteligencia artificial y ha sido revisado por nuestro equipo de periodistas para garantizar su precisión y calidad.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST