Sistemas

SafePal reconoce filtración de casi 40 mil clientes


SafePal admitió el domingo 16 que los datos de 39.798 compradores de sus billeteras quedaron expuestos: nombres, correos, teléfonos, direcciones de envío y detalles de compra. La empresa, respaldada por Binance Labs, aclaró no fueron comprometidos de ninguna forma semillas, llaves privadas, datos bancarios, tarjetas, ni documentos de identidad. Es el segundo caso en una misma semana. El jueves 13 había sido Trezor, con 13.689 registros. Entre ambas, 53.487 personas que compraron una billetera de hardware quedaron identificadas con nombre y domicilio.

El alcance

La filtración cubre a quienes hicieron un pedido entre el 2 de marzo de 2025 y el 11 de abril de 2026, una ventana de trece meses y medio. Todos los afectados fueron notificados individualmente por correo, y la falla ya fue parcheada con medidas de seguridad adicionales.

Lo que SafePal no dijo pesa tanto como lo que dijo. No reveló cuándo se introdujo el fallo, cuándo se accedió por primera vez a los registros, ni cuántos atacantes pudieron obtener los datos. Tampoco identificó el plugin responsable ni respondió las consultas enviadas por The Block.

Qué falló

El origen no fue una intrusión sofisticada sino un fallo de autorización en un plugin de terceros para el seguimiento de pedidos. La analogía que circuló describe bien el problema: un sistema de rastreo de paquetes donde cambiar el número de orden en la dirección web muestra el recibo y los datos de entrega de otro cliente.

Es la clase de agujero que se documenta en cualquier manual de seguridad web y se detecta con una revisión de rutina. No hacía falta vulnerar nada; alcanzaba con contar.

SafePal reconoció en su documento de preguntas frecuentes que recibió a comienzos de mayo el primer reporte compatible con la filtración, pero lo trató como un caso aislado. Recién en julio inició la revisión completa y la reconstrucción de su sistema de procesamiento de pedidos, y confirmó la causa raíz durante esa investigación.

Entre el primer aviso y el comunicado público pasaron unos tres meses y medio. Y no fue tiempo tranquilo: el 8 de mayo ya había reportes de un cliente contactado por estafadores que conocían su nombre completo, su domicilio, los detalles del pedido y el historial de productos comprados, tras adquirir billeteras S1 directamente en el sitio oficial. En ese momento la empresa no confirmaba nada, no publicaba un conteo de afectados ni mencionaba a un tercero.

Dicho de otro modo, los datos ya estaban siendo usados contra los clientes mientras la compañía todavía consideraba el asunto un incidente puntual.

Trezor SafePal
Afectados 13.689 39.798
Causa Intrusión en un proveedor logístico Fallo de autorización en un plugin propio
Ventana de datos 90 días 13 meses y medio
Del aviso a la difusión 3 días ~3 meses y medio
Tercero identificado Sí (ShipMonk) No
Llaves privadas Intactas Intactas

Los trece meses que no se borraron

Trezor perdió menos porque tenía menos gracias a que su política de retención elimina o anonimiza los datos de pedido a los 90 días de la entrega, y esa cláusula la cumplen también sus socios logísticos. Cuando el atacante entró, no había nada anterior a tres meses.

SafePal conservaba trece meses y medio de historial accesible. Con volúmenes de venta similares, esa diferencia de arquitectura explica buena parte de la brecha entre 13.689 y 39.798. No es que un atacante haya sido más hábil. Es que había más para llevarse.

Hoy, el peligro no es que alguien acceda a las billeteras de Safapal, sino que use los datos para construir mensajes creíbles. Un correo que cita tu número de pedido real, una notificación de envío con tu dirección correcta, un supuesto agente de soporte que sabe qué modelo compraste. Todo eso vuelve verosímil la única pregunta que importa, el conjunto de palabras de recuperación.

SafePal advirtió que quien haya compartido su frase semilla o sus llaves privadas por correo, llamada o carta debe considerar la billetera comprometida y mover los fondos a una nueva de inmediato. Ninguna empresa seria las pide, por ningún canal.



Por Sistemas, el 16/08/2026.

Historias relacionadas

Volver al inicio