NoticiasCriptoSafePal revela una falla en el seguimiento de pedidos que expuso los datos de 39,798 clientes

SafePal revela una falla en el seguimiento de pedidos que expuso los datos de 39,798 clientes

Autor: Crypto Adventure·

Puntos clave

  • Una falla de autorización en el complemento de seguimiento de pedidos de SafePal expuso información personal y de compra de aproximadamente 39,798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026.
  • No se expusieron frases semilla, claves privadas, contraseñas de billeteras, datos bancarios y de tarjetas ni números de identificación gubernamental, y SafePal no encontró evidencia de que la brecha diera acceso a billeteras o fondos.
  • SafePal corrigió la falla, redujo el período de retención de datos a 90 días, contrató a una firma de seguridad independiente para una revisión y notificó individualmente a los clientes afectados el 16 de agosto.
  • SafePal ha eliminado más de 30 sitios web fraudulentos y enlaces de phishing vinculados al incidente, y advirtió que los datos de pedidos filtrados permiten intentos de suplantación y phishing más convincentes.
  • La divulgación sigue a una brecha en ShipMonk que afectó a 13,689 clientes de Trezor y a robos vinculados a Coldcard de hasta 2,055 BTC, lo que indica que los usuarios de billeteras de hardware enfrentan riesgos en los sistemas de los proveedores, los socios de cumplimiento y el firmware.
SafePal revela una falla en el seguimiento de pedidos que expuso los datos de 39,798 clientes

SafePal, un fabricante de billeteras de hardware respaldado por Binance cuyos dispositivos están diseñados para mantener las claves privadas de las criptomonedas sin conexión, reveló que una falla de autorización en un complemento de seguimiento de pedidos permitió el acceso no autorizado a la información personal y de compra de aproximadamente 39,798 clientes. Según la actualización de seguridad de la empresa, los registros afectados corresponden a clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026.

La información expuesta incluía nombres, direcciones de correo electrónico, direcciones de envío, números de teléfono y detalles de compras. No se expusieron frases semilla, claves privadas, contraseñas de billeteras, datos de cuentas bancarias, números de tarjetas de pago ni números de identificación emitidos por el gobierno, y SafePal afirmó que no encontró evidencia de que la brecha hubiera dado acceso a las billeteras o los fondos de los clientes.

SafePal corrige la falla de autorización

La vulnerabilidad afectó una función de seguimiento de pedidos conectada a la información de compras de los clientes. En ciertas condiciones, el defecto de autorización permitía que una parte no autorizada accediera al registro de pedidos de otro cliente.

SafePal corrigió la falla tras descubrirla e implementó controles de seguridad adicionales. La empresa también redujo a 90 días el período de retención de la información personal en el entorno de procesamiento de pedidos afectado y está contratando a una firma de seguridad independiente para validar la corrección y revisar el sistema en su conjunto.

Los clientes afectados recibieron notificaciones individuales de SafePal el 16 de agosto. La empresa también se ha comunicado con sus socios de logística y cumplimiento de pedidos para determinar si la exposición se extendió a sus sistemas, por lo que los resultados de la revisión independiente y cualquier impacto del lado de los socios siguen siendo los principales puntos pendientes de la divulgación.

Compradores de billeteras de hardware enfrentan riesgo de phishing

Dado que las billeteras de hardware mantienen las claves sin conexión, una filtración de datos de pedidos como esta no proporciona por sí misma una vía de acceso a los fondos de los clientes; el riesgo práctico se centra en la ingeniería social orientada a persuadir a los usuarios de revelar sus frases semilla o de instalar ellos mismos software malicioso. La información filtrada otorga a los atacantes suficientes datos específicos de los clientes para construir intentos de suplantación más convincentes. SafePal advirtió a los usuarios afectados sobre llamadas fraudulentas, correos electrónicos, mensajes de texto, cartas físicas, ofertas de reembolso, actualizaciones de firmware falsas, sitios web maliciosos y entregas de hardware inesperadas que hacen referencia a información de compras real.

La divulgación llega tras una brecha en ShipMonk a principios de este mes que expuso datos personales de 13,689 clientes de Trezor. Esa brecha expuso nombres e información de contacto vinculados a entregas de billeteras de hardware, mientras que los dispositivos Trezor, las claves privadas y las copias de seguridad de las billeteras no resultaron afectados.

La seguridad de las billeteras de hardware también ha enfrentado una amenaza técnica independiente este verano. Los robos de Bitcoin vinculados a Coldcard podrían haber alcanzado los 2,055 BTC, con un valor aproximado de 132 millones de dólares, después de que atacantes apuntaran a semillas generadas por versiones vulnerables del firmware. Galaxy Research identificó al menos a 15 atacantes distintos que explotaban la debilidad.

En conjunto, los incidentes recientes apuntan a riesgos en varios frentes para los usuarios de billeteras de hardware — sistemas de pedidos de los proveedores, socios de cumplimiento y firmware de los dispositivos — en lugar de un único punto de falla.

Más de 30 sitios de phishing eliminados

SafePal ha identificado y eliminado más de 30 sitios web fraudulentos y enlaces de phishing asociados con la actividad de estafas en torno a la exposición. La supervisión de dominios maliciosos adicionales continúa mientras avanza la revisión de seguridad independiente.

Los clientes cuya información de pedidos fue expuesta no necesitan trasladar sus fondos únicamente debido a la brecha. Quien ya haya ingresado una frase semilla o una clave privada en un sitio web sospechoso, un mensaje u otra comunicación debe considerar esa billetera como comprometida y trasladar los activos restantes a una billetera recién generada.

SafePal está dirigiendo a los clientes afectados a su canal de soporte dedicado y ha indicado a los usuarios que traten como sospechosa cualquier comunicación o entrega de hardware inesperada que haga referencia a su historial de compras.