SafePal admite fuga de datos de casi 40,000 clientes por fallo de autorización en plugin de seguimiento de pedidos

Incidente de seguridad en SafePal

SafePal ha revelado que un fallo de autorización en un plugin de seguimiento de pedidos expuso nombres, direcciones de correo electrónico, direcciones de envío, números de teléfono y detalles de compra de aproximadamente 39,798 clientes. El fabricante de monederos hardware afirmó que todos los clientes afectados fueron notificados individualmente por correo electrónico el 16 de agosto desde security@safepal.com, con el asunto "[Importante] Su información de pedido de SafePal ha sido afectada".

Según SafePal, los registros expuestos no incluyen credenciales de monedero ni información financiera, y no hay evidencia de que el incidente haya comprometido el acceso a los monederos o fondos de los clientes. "Este incidente no involucró su frase semilla, claves privadas, contraseña de monedero u otras credenciales, información bancaria, números de tarjeta de pago o números de identificación emitidos por el gobierno", señaló SafePal.

La empresa explicó que, bajo ciertas condiciones, el fallo permitía acceso no autorizado a la información de pedido de otro cliente, sin especificar el nombre del plugin, su proveedor o la versión afectada. Tampoco se ha asignado un identificador CVE al problema. Los pedidos afectados se realizaron entre el 2 de marzo de 2025 y el 11 de abril de 2026, aunque esas fechas indican cuándo se hicieron los pedidos, no el período en que el fallo fue explotable. SafePal no ha precisado cuándo comenzó o terminó el acceso no autorizado, cuántas partes accedieron a los registros, ni cómo se descubrió el fallo.

Riesgos para los clientes

Debido a que los registros vinculan a una persona nombrada con una dirección y una compra, SafePal advirtió que los clientes afectados podrían enfrentarse a "llamadas fraudulentas, correos electrónicos, mensajes de texto, cartas, ofertas de reembolso, solicitudes de actualización de firmware y comunicaciones falsas de soporte al cliente". Los datos no incluyen direcciones de monedero, saldos ni ninguna indicación de lo que posee un cliente. "Trate cualquier contacto inesperado o entrega de hardware que haga referencia a su compra en SafePal como sospechoso, ya sea por teléfono, correo o en persona", recomendó SafePal.

Los delincuentes han reconocido que los titulares de criptomonedas son objetivos de alto valor porque poseen riqueza en una forma instantánea e irreversiblemente transferible

La firma de análisis blockchain Chainalysis contabilizó 46 incidentes violentos documentados a nivel mundial hasta finales de junio y más de 30 millones de dólares robados, atribuyendo un aumento en los casos franceses de unos pocos antes de 2025 a 30 a mediados de 2026 debido a registros fiscales robados de titulares de criptomonedas. Solo 12 de los 46 intentos produjeron un pago, una tasa del 26%, inferior al 49% en 2025.

Detalles técnicos y medidas adoptadas

Por separado, SafePal dijo que descubrió que un proceso programado de limpieza de datos dejó de funcionar correctamente entre septiembre de 2025 y abril de 2026 debido a un error de configuración, dejando registros de pedidos antiguos en el sistema más tiempo del previsto. "Ese problema no causó el acceso no autorizado en sí, pero es la razón por la que el rango afectado se extiende hasta marzo de 2025", explicó SafePal. Trezor, que reveló una brecha en el proveedor de envíos ShipMonk tres días antes, atribuyó a su política de retención de datos de 90 días la limitación de su propia exposición.

SafePal dijo que el primer informe consistente con el problema llegó a principios de mayo de 2026. "Recibimos por primera vez un informe coherente con este problema a principios de mayo, lo tratamos como un caso aislado en ese momento, pero lo escalamos a una investigación de seguridad formal e introdujimos protecciones adicionales", afirmó SafePal. Las preguntas frecuentes del incidente cuestionan el retraso, preguntando por qué los correos de phishing recibidos en mayo tardaron hasta agosto para confirmar la causa. Un cliente escribió en X sobre haber recibido un correo sospechoso, una carta y una llamada telefónica ese mes de alguien que decía representar a SafePal, según informó Help Net Security, aunque no hay conexión confirmada entre la exposición y el intento de phishing.

La compañía dijo que comenzó una revisión completa y reconstrucción de su canal de procesamiento de pedidos en julio y confirmó la causa raíz durante ese trabajo. Un actor de amenazas ha anunciado un conjunto de datos en un foro de ciberdelincuencia que cita la misma ventana de pedidos y el mismo número de clientes. El listado fue descubierto por DarkWebInformer el 16 de agosto, y el vendedor ofreció compartir ID de pedidos y países de envío para que los posibles compradores pudieran verificarlos con la herramienta de verificación de SafePal.

  • El fallo ha sido corregido y se introdujeron medidas de seguridad adicionales.
  • La retención de información personal en el entorno de procesamiento de pedidos se ha reducido a 90 días, sujeto a requisitos legales aplicables.
  • Los registros afectados han sido purgados de servidores activos, con una copia de seguridad sin conexión asegurada solo para apoyar posibles investigaciones.
  • Se está contratando a una firma de seguridad externa independiente para validar la corrección y revisar los sistemas de procesamiento de pedidos en general.
  • Se ha contactado a socios logísticos y de cumplimiento externos para confirmar que el problema no se haya extendido dentro de sus sistemas.
  • Más de 30 sitios web fraudulentos y enlaces de phishing 'relacionados con las actividades de estafa' han sido derribados.
  • Se ha publicado una página de verificación de estado que utiliza un ID de pedido y el país de envío, junto con un canal de soporte dedicado.

SafePal no ha publicado ninguna declaración sobre el listado en su blog, página de incidentes o cuenta X hasta el momento.

SafePal dijo que los clientes no deberían necesitar mover activos únicamente debido a la exposición, pero que cualquiera que haya ingresado una frase semilla o clave privada en respuesta a un mensaje sospechoso debe tratar ese monedero como comprometido. Ledger reveló en diciembre de 2020 que una base de datos publicada en línea contenía aproximadamente 272,000 registros detallados con direcciones postales, nombres y números de teléfono. Los investigadores Svetlana Abramova y Rainer Böhme encuestaron posteriormente a 104 de esos clientes para USENIX Security '23 y encontraron spam, estafas, phishing y dos informes de dispositivos manipulados 'posiblemente relacionados con la brecha', junto con mayores preocupaciones de seguridad.

Ni SafePal ni ningún medio de comunicación importante que cubriera el incidente ha informado de una pérdida financiera confirmada. La compañía ha pedido a los clientes que crean haber sufrido una pérdida que se pongan en contacto con su canal de soporte, y dijo que está 'contactando a especialistas en rastreo de activos en cadena sobre este incidente'. No ha dicho que ninguna pérdida haya sido rastreada hasta los datos expuestos.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *