
SafePal revela fallo que expuso datos de 39,798 clientes
La empresa dijo que las claves de la billetera y los fondos no fueron comprometidos, pero advirtió sobre un riesgo elevado de phishing e impersonación.
SafePal reveló una brecha relacionada con un "error de autorización" en un complemento de seguimiento de pedidos que expuso detalles personales de pedidos para 39,798 clientes. La empresa dijo que no se comprometieron frases semilla, claves privadas ni fondos de criptomonedas, trasladando el riesgo inmediato a un phishing dirigido.
La brecha de SafePal expuso los detalles de pedidos de 39,798 clientes, no secretos de billetera.
SafePal dijo que un "error de autorización" en un complemento utilizado para rastrear pedidos de clientes expuso información personal de pedidos para 39,798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Los datos expuestos incluían nombres, direcciones físicas y detalles de contacto.
El mecanismo que describió SafePal es una falla de control de acceso en un componente de comercio electrónico, no una ruptura de la criptografía de billetera. SafePal dijo que el error "probablemente permitió a los atacantes ver los pedidos de otros clientes", efectivamente al cambiar un número de pedido para acceder a los detalles de recibo y entrega de otra persona.
SafePal también estableció un límite claro sobre lo que dice que no fue tocado. La empresa dijo que no hay fondos de criptomonedas, frases semilla, claves privadas, contraseñas, información de cuentas bancarias, números de tarjetas de pago o identificaciones emitidas por el gobierno fueron comprometidos.
Esa distinción importa para cómo los traders deberían modelar el riesgo. Este incidente, tal como se describe, no crea por sí mismo un nuevo vector de drenaje en la cadena.
Sin embargo, crea un conjunto de datos limpio para la ingeniería social, donde un atacante puede emparejar un nombre real y una dirección con una narrativa de “soporte” creíble, y tratar de extraer lo único que realmente mueve fondos en la custodia propia: una frase semilla o clave privada.
El riesgo de phishing es el verdadero impacto comercial: cómo SafePal dice verificar, responder y lo que aún se desconoce.
SafePal dijo que notificó a los clientes afectados por correo electrónico desde security@safepal.com el domingo, aunque no especificó la fecha en su divulgación. La compañía dijo que parcheó la vulnerabilidad e introdujo medidas de seguridad adicionales, y contrató a una firma de seguridad independiente para auditar la solución y revisar sus sistemas de procesamiento de pedidos.
Del lado del usuario, la guía de SafePal es contundente porque el modo de falla es familiar. La compañía advirtió que los usuarios expuestos enfrentan un mayor riesgo de phishing e suplantación de identidad, y dijo que cualquiera que haya compartido sus claves privadas o frases semilla a través de un correo electrónico de phishing, llamada telefónica o carta debería tratar la billetera como comprometida y transferir activosa una nueva billetera.
SafePal dijo que ya ha identificado y eliminado más de 30 sitios web fraudulentos y phishingenlacesasociados con la brecha, y proporcionó una herramienta de verificación en su sitio web para que los clientes verifiquen si sus datos se vieron afectados.
También dijo que retendrá los datos personales de los clientes en su sistema de procesamiento de pedidos solo por 90 días a partir de la fecha de recolección, reduciendo la ventana de exposición si ocurre nuevamente un fallo de control similar.
Las preguntas abiertas son las que determinan cuánto tiempo esto sigue siendo un titular de un ciclo versus convertirse en una ola de estafas sostenida. SafePal describió la falla como algo que “probablemente permitió” el acceso, pero no cuantificó la actividad confirmada del atacante, si los datos eran simplemente accesibles o realmente exfiltrados, o cuánto tiempo pudo haber sido explotado el problema.
La compañía tampoco nombró a la firma de seguridad independiente, publicó un alcance de auditoría, ni dio un cronograma de finalización.
Mi opinión: las filtraciones de datos no vacían billeteras, pero pueden vaciar a los traders.
El detalle equivalente a una presentación aquí es la causa raíz: un “fallo de autorización” en el seguimiento de pedidos. Eso apunta a un chequeo de permisos roto en un flujo de trabajo comercial, lo cual es una mala seguridad operativa, pero no es la misma categoría que un entorno de firma comprometido, y la declaración de SafePal de que las frases semilla, las claves privadas y los fondos no se vieron afectados es consistente con eso.
El umbral que importa es si la infraestructura de estafa posterior escala, porque los nombres y direcciones físicas convierten el phishing genérico en suplantación de identidad dirigida que puede eludir la higiene de “ignoro DMs aleatorios” de muchos usuarios.
Si SafePal empareja su parche con una auditoría de terceros nombrada y una contabilidad más clara de si los datos fueron accedidos o exfiltrados, esto sigue siendo un incidente de control de acceso contenido en lugar de una fuente duradera de pérdidas por compromisos de billetera.