Saltar al contenido
Beveiligingsnieuws

SafePal y la filtración de datos en pedidos

SafePal datalek

SafePal ha comunicado que sufrió una filtración de datos vinculada a un fallo de autorización en un complemento usado para el seguimiento de pedidos. Según la compañía, el incidente expuso información personal y detalles de compra de aproximadamente 39.798 clientes. El objetivo de este artículo es explicar qué se sabe hasta ahora, qué no se vio comprometido y qué señales de alerta conviene vigilar.

La empresa también subrayó que, de acuerdo con sus hallazgos, no hay evidencia de que la incidencia haya concedido acceso a billeteras ni a fondos. Aun así, por tratarse de datos que pueden usarse para estafas, SafePal recomienda estar especialmente atentos a contactos sospechosos, mensajes y ofrecimientos fraudulentos.

Qué datos se expusieron en la filtración de datos

De forma concreta, SafePal indicó que el fallo permitió la exposición de registros asociados a pedidos de casi 40.000 clientes. Entre los datos potencialmente afectados se incluyen:

  • Nombres
  • Direcciones de correo electrónico
  • Direcciones de envío
  • Números de teléfono
  • Detalles de compra

La compañía aclaró que los registros expuestos no incluyen credenciales de la billetera ni información financiera. Es decir, no se habrían divulgado elementos como los datos de acceso a la wallet, contraseñas o información bancaria.

Qué NO comprometió SafePal

SafePal remarcó explícitamente que el incidente no involucró la frase semilla, claves privadas, contraseña de la billetera ni otros credenciales. Además, dijo que no se expusieron números de tarjetas, identificaciones emitidas por el gobierno ni datos bancarios.

Con base en esto, la empresa sostiene que el suceso no habría derivado en un compromiso directo del acceso a las billeteras o al control de fondos.

Cómo pudo ocurrir el fallo en el seguimiento de pedidos

La causa principal, según SafePal, estuvo en una falla de autorización dentro de un complemento relacionado con el seguimiento de órdenes. Bajo ciertas condiciones, el error permitía que una parte no autorizada accediera a información de pedidos de otro cliente.

La compañía no nombró el complemento, al proveedor ni la versión afectada. Asimismo, indicó que no se asignó identificador tipo CVE para este problema, lo que suele implicar que el aviso se gestionó a través de divulgación propia y procesos internos de investigación.

Fechas afectadas y por qué no coincide con el periodo de explotación

SafePal señaló que los pedidos involucrados se realizaron entre el 2 de marzo de 2025 y el 11 de abril de 2026. Sin embargo, la empresa aclaró que esas fechas corresponden al momento en que se colocaron las órdenes, no necesariamente al intervalo durante el cual el fallo estuvo explotable.

De hecho, SafePal no precisó cuándo empezó ni cuándo terminó el acceso no autorizado, ni cuántas entidades llegaron realmente a consultar los registros. Este matiz es importante: hay una diferencia entre el rango de pedidos potencialmente alcanzados y el periodo exacto en el que el sistema estaba vulnerable.

Señales de fraude: por qué es relevante tener los datos personales

Dado que los registros vinculan a una persona identificable con una dirección de hogar y un producto comprado, SafePal advirtió que los clientes afectados podrían enfrentar intentos de fraude. La compañía describió riesgos como:

  • llamadas telefónicas fraudulentas
  • correos electrónicos y mensajes de texto falsos
  • cartas por correo que aparenten ser legítimas
  • ofertas de reembolso que intenten engañar al usuario
  • solicitudes falsas de actualización de firmware
  • comunicaciones falsas de “soporte al cliente”

La empresa insistió en que se debe tratar como sospechoso cualquier contacto o entrega del dispositivo que haga referencia a la compra de SafePal, ya sea por teléfono, correo o en persona.

Además, SafePal recordó que su objetivo no es que los clientes tengan que mover activos “solo por seguridad” debido al incidente, pero quienes hayan introducido una frase semilla o una clave privada en respuesta a un mensaje sospechoso deben considerar esa billetera comprometida.

Notificación a clientes y medidas aplicadas por SafePal

SafePal informó que notificó a todos los clientes afectados de manera individual por correo electrónico el 16 de agosto, desde security@safepal.com. El asunto del mensaje fue: [Important] Your SafePal Order Information Has Been Affected.

En cuanto a las acciones correctivas, SafePal reportó medidas concretas:

  • El fallo ya fue corregido y se añadieron protecciones adicionales.
  • Se redujo la retención de la información personal en el entorno de procesamiento de pedidos a 90 días, sujeto a requisitos legales aplicables.
  • Los registros afectados fueron eliminados de servidores activos, manteniendo una copia de respaldo offline asegurada solo para soporte de investigaciones potenciales.
  • Se involucrará a una firma independiente de seguridad para validar el arreglo y revisar el sistema de procesamiento con mayor amplitud.
  • Se contactó a socios de logística y fulfillment para confirmar que el problema no se extendió en sus entornos.
  • Se retiraron más de 30 sitios web fraudulentos y enlaces de phishing vinculados a la actividad del engaño.
  • Se publicó una página para comprobar el estado usando un número de pedido y el país de envío, además de un canal de soporte dedicado.

Investigación, hallazgos y el papel de otros problemas de configuración

SafePal indicó que el primer reporte compatible con el problema llegó a comienzos de mayo de 2026. La empresa afirmó que inicialmente lo trató como un caso aislado, pero lo escaló a una investigación formal y sumó protecciones adicionales.

También mencionó que en julio inició una revisión completa y reconstruyó su canal de procesamiento de pedidos. Durante ese trabajo habría confirmado la causa raíz.

Además, SafePal comunicó un detalle relacionado: un proceso programado de limpieza de datos dejó de funcionar correctamente entre septiembre de 2025 y abril de 2026 debido a un error de configuración. La empresa aclaró que ese problema no provocó el acceso no autorizado, pero sí explica por qué el rango afectado se extiende hacia marzo de 2025.

Dataset ofertado en foros y preguntas sobre el tiempo de confirmación

Según SafePal, un actor de amenazas habría anunciado un conjunto de datos en un foro de ciberdelincuencia. El anuncio, según se informó, citaría la misma ventana de pedidos y el mismo recuento de clientes. El listado fue identificado el 16 de agosto y el vendedor ofrecía compartir identificadores de pedidos y países de envío para que los compradores potenciales pudieran verificar coincidencias con una herramienta de control de SafePal.

SafePal no habría emitido una declaración específica sobre ese anuncio en su blog, página de incidente o cuenta en X al momento de conocerse la información. La compañía tampoco respondió de inmediato a una solicitud de comentarios.

También se planteó el tema del retraso entre correos de phishing recibidos en mayo y la confirmación del caso en agosto. En la FAQ del incidente, SafePal trató la demora como una pregunta aparte, aunque en la información disponible no se estableció una conexión confirmada entre una campaña de phishing reportada y la exposición real de datos.

Un patrón más amplio: criminales y ataques a usuarios cripto

En paralelo, se mencionó el trabajo de una firma de análisis blockchain que contabilizó incidentes violentos documentados en el mundo hasta finales de junio, asociados a robo de valor con más de 30 millones de dólares en pérdidas. En ese recuento se observó un incremento de casos vinculados a portadores de cripto, incluyendo un salto notable en Francia durante 2026.

La idea central del análisis es que los delincuentes consideran a los titulares de cripto como objetivos de alto valor, porque sus activos pueden transferirse de manera rápida e irreversible.

Qué hacer si eres cliente afectado

Si recibiste el correo de SafePal o usas la página de verificación con tu número de pedido, lo más importante es mantener la calma y actuar con criterio. SafePal recomienda tratar como sospechoso cualquier contacto inesperado que mencione la compra, especialmente si intenta:

  • provocar urgencia para “actualizar” algo;
  • solicitar datos que no deberían pedirse por mensajería;
  • ofrecer reembolsos o gestiones fuera de los canales oficiales;
  • guiarte para introducir tu frase semilla o una clave privada.

Si alguna comunicación pide credenciales o información sensible, lo prudente es no responder y validar el canal por métodos oficiales. Y si un usuario llegó a introducir una semilla o clave privada por error, SafePal indica que la billetera debe considerarse comprometida.

Conclusión

La filtración de datos divulgada por SafePal afectó a cerca de 40.000 clientes al exponer información personal y detalles de pedidos, sin revelar credenciales de billetera ni información financiera. Aunque la empresa afirma no haber encontrado evidencia de un impacto directo sobre fondos, el tipo de datos expuestos aumenta el riesgo de estafas y suplantaciones.

Con el fallo ya corregido, la reducción de retención a 90 días y la eliminación de registros de servidores activos, la prioridad para los usuarios pasa por reconocer intentos fraudulentos, usar herramientas de verificación y no compartir frases semillas ni claves privadas ante mensajes inesperados.

Fuente: https://thehackernews.com/2026/08/safepal-hardware-wallet-maker-says-flaw.html