SafePal reveló el domingo una brecha de seguridad que expuso los nombres, direcciones físicas y datos de contacto de 39.798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. La empresa rastreó la filtración hasta una "autorización defectuosa" en un plug-in de seguimiento de pedidos que permitió a los atacantes ver los registros de pedidos de otros clientes manipulando los números de pedido. SafePal destacó que las claves privadas, las frases semilla, las contraseñas bancarias, los números de tarjetas de pago y los documentos de identidad oficiales no se vieron comprometidos.
Por qué importa
Incluso con los activos on-chain intactos, los datos personales expuestos ofrecen a los atacantes un conjunto de datos limpio para campañas de phishing, suplantación de identidad e ingeniería social dirigidas a los usuarios afectados. La propia advertencia de SafePal es directa: cualquiera que haya compartido frases semilla o claves privadas a través de un correo electrónico de phishing, una llamada telefónica o una carta debe considerar su wallet como comprometida y rotar los fondos. El incidente se produce semanas después del robo de $120 millones reportado en una wallet de hardware Coldcard, y ambos juntos subrayan que la seguridad de las wallets abarca tanto la custodia como la capa de datos del cliente que la envuelve.
Impacto en el mercado
El riesgo directo on-chain está contenido, pero la cola de phishing es la verdadera exposición. Esperen correos de suplantación dirigidos, llamadas falsas de "recuperación de wallet" y páginas clonadas de verificación de pedidos destinadas a los 39.798 usuarios afectados durante el resto del año. Estén atentos a posibles sondas imitadoras en los sistemas de pedidos de otros fabricantes de wallets de hardware, y a cualquier divulgación sobre si el plug-in de seguimiento de pedidos fue desarrollado internamente o por un tercero. SafePal afirma haber parcheado la vulnerabilidad, contratado a un auditor independiente para revisar la solución, reducido la retención de datos de pedidos a 90 días y eliminado más de 30 sitios fraudulentos vinculados a la brecha.
Preguntas frecuentes
-
¿Se robó alguna criptomoneda en la brecha de SafePal?
No. SafePal afirma que las claves privadas, las frases semilla, los datos bancarios, los números de tarjetas de pago y los documentos de identidad oficiales no fueron expuestos. La filtración se limitó a nombres, direcciones físicas y datos de contacto extraídos del sistema de pedidos.
-
¿Cómo accedieron los atacantes a los datos de pedidos de otros clientes?
SafePal lo rastreó hasta una "autorización defectuosa" en un plug-in de seguimiento de pedidos. Los atacantes podían ver los registros de pedidos de otros clientes simplemente cambiando los números de pedido, porque el plug-in no verificaba que el solicitante fuera el cliente que realizó el pedido.
-
¿Cómo puedo comprobar si mis datos de pedido de SafePal fueron expuestos?
SafePal publicó una herramienta de verificación en su sitio web que permite a los clientes comprobar si sus datos se vieron afectados. La empresa también envió correos electrónicos a los usuarios afectados desde [email protected] el domingo.
-
¿Qué deben hacer los usuarios afectados a continuación?
Traten cualquier correo electrónico, llamada o carta no solicitada que pida frases semilla o claves privadas como phishing, y roten los fondos a una nueva wallet si alguna vez han compartido una frase semilla con alguien. SafePal advirtió que los usuarios expuestos enfrentan un riesgo elevado de suplantación de…
-
¿Significa esto que las wallets de hardware no son seguras?
No directamente. La vulnerabilidad estaba en el plug-in de seguimiento de pedidos de SafePal, no en el código de la wallet. Combinado con el robo de $120 millones en Coldcard reportado semanas antes, subraya que la seguridad de las wallets abarca tanto la custodia como la capa de datos del cliente que la envuelve.