SafePal confirma una filtración de datos de pedidos que afecta a 40,000 clientes; las credenciales de las billeteras y los fondos permanecen sin comprometer
Puntos clave
- •Una falla de autorización en el complemento de seguimiento de pedidos de SafePal permitió el acceso no autorizado a la información de pedidos de aproximadamente 39,798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026.
- •Los datos expuestos se limitaron a nombres, direcciones de correo electrónico, direcciones de envío, números de teléfono y detalles de compras, mientras que las frases semilla, las claves privadas, las contraseñas de las billeteras, los números de tarjetas de pago, los datos de cuentas bancarias y los números de identificación gubernamental permanecieron seguros.
- •SafePal afirmó que no hay evidencia de que el incidente haya comprometido el acceso a sus billeteras ni a los fondos de los clientes.
- •Las personas afectadas fueron notificadas individualmente por correo electrónico el 16 de agosto, y la empresa publicó una página de verificación dedicada y un canal de soporte para los clientes afectados.
- •SafePal corrigió la falla, contrató a una firma de seguridad independiente de terceros para validar la corrección y revisar su infraestructura de procesamiento de pedidos, redujo la retención de datos personales a 90 días y eliminó más de 30 sitios web fraudulentos y enlaces de phishing.

SafePal, un proveedor de soluciones de billeteras de criptomonedas de hardware y software que recibió el respaldo temprano del brazo de inversión de Binance, Binance Labs, en 2018, ha confirmado un incidente de seguridad originado en una falla de autorización en un complemento de seguimiento de pedidos. La vulnerabilidad, ubicada en un complemento asociado con la información de pedidos de los clientes, permitió el acceso externo no autorizado a los registros de pedidos bajo ciertas condiciones. Se vieron afectadas aproximadamente 39,798 personas que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Las fallas de autorización de este tipo, conocidas en conjunto como control de acceso roto, encabezan el OWASP Top 10, la clasificación de riesgos de seguridad de aplicaciones web más citada de la industria, desde su edición de 2021.
Según la divulgación de la empresa, los datos expuestos consisten en nombres, direcciones de correo electrónico, direcciones de envío, números de teléfono y detalles de compras. SafePal destacó que categorías de información más sensibles no estuvieron involucradas en la filtración: las frases semilla, las claves privadas, las contraseñas de las billeteras, los números de tarjetas de pago, los datos de cuentas bancarias y los números de identificación emitidos por el gobierno permanecieron seguros. La empresa añadió que no hay evidencia de que el incidente haya comprometido el acceso a las billeteras de SafePal ni a los fondos de los clientes.
Todos los afectados fueron notificados individualmente por correo electrónico el 16 de agosto desde la dirección security@safepal.com, con un asunto que indicaba que su información de pedido había sido afectada. SafePal también ha publicado una página de verificación dedicada donde los clientes pueden confirmar su estado mediante un número de identificación de pedido y el país de envío. Las páginas de verificación independientes de este tipo son una medida antiphishing estándar en la respuesta a brechas de datos, porque los propios correos de notificación son frecuentemente imitados por estafadores.
Dear community, While your SafePal wallet, seed phrase, and private keys are secure; we identified a flaw in the order-tracking plug-in that led to unauthorized access to information of a subset of customers. The issue has been fixed with additional security measures…
— SafePal – Crypto Wallet (@SafePal), August 16, 2026
Respuesta de la empresa y precauciones recomendadas
Tras el descubrimiento, SafePal corrigió la falla de autorización e introdujo medidas de seguridad adicionales. Se contrató a una firma de seguridad independiente de terceros para validar la corrección y realizar una revisión exhaustiva de la infraestructura más amplia de procesamiento de pedidos. La empresa también se comunicó con los socios logísticos y de cumplimiento pertinentes para confirmar que el problema no se había propagado en sus sistemas.
Además, el período de retención de información personal en el entorno afectado se redujo a 90 días, sujeto a los requisitos legales aplicables, y se estableció un canal de soporte dedicado para garantizar que los clientes afectados reciban asistencia directa y con seguimiento. SafePal afirmó que el progreso de estas medidas en curso se dará a conocer a través de los canales oficiales de la empresa. El límite de 90 días es coherente con el principio de limitación del almacenamiento presente en marcos de protección de datos como el Reglamento General de Protección de Datos de la Unión Europea, que exige que los datos personales no se conserven más tiempo del necesario para su propósito previsto. Para los lectores que siguen el incidente, los puntos abiertos a monitorear son los hallazgos de la revisión independiente y cualquier eliminación adicional de sitios de phishing, ambos aspectos que la empresa dijo que se comunicarán a través de sus canales oficiales.
La empresa también ha identificado y eliminado más de 30 sitios web fraudulentos y enlaces de phishing vinculados a actividades de estafa, con un monitoreo continuo de amenazas emergentes.
SafePal advirtió que los detalles de pedidos expuestos podrían ser explotados en campañas de ingeniería social dirigidas, incluidas ofertas fraudulentas de reembolso, solicitudes falsas de actualización de firmware y la suplantación de la atención al cliente mediante llamadas telefónicas, correos electrónicos, mensajes de texto, correo físico o entregas inesperadas de hardware que hagan referencia a una compra de SafePal.
Se aconseja a los clientes extremar la precaución con las comunicaciones no solicitadas, abstenerse de hacer clic en enlaces o escanear códigos QR en mensajes inesperados, e ingresar manualmente la dirección del sitio web oficial (safepal.com) en lugar de seguir redireccionamientos. SafePal reiteró que nunca solicita frases semilla, claves privadas ni contraseñas a través de ningún canal de comunicación y bajo ninguna circunstancia.
Los usuarios que puedan haber revelado credenciales de su billetera en respuesta a comunicaciones sospechosas deben considerar comprometida la billetera afectada, crear una nueva billetera utilizando un dispositivo o una aplicación oficial de SafePal, transferir los activos de inmediato y comunicarse con la empresa a través de su canal de soporte oficial.
Fuente: Metaverse Post