SafePal reporta filtración de datos personales de casi 40,000 usuarios y alerta sobre riesgos de seguridad

SafePal, proveedor de carteras de criptomonedas, confirmó el 16 de agosto de 2026 una filtración grave que expuso la información de pedidos de 39,798 usuarios entre el 2 de marzo de 2025 y el 11 de abril de 2026. El incidente, resultado de una falla de autorización en su sistema de seguimiento de pedidos, dejó al descubierto datos personales como nombres, direcciones y detalles de compras. Si bien la empresa sostiene que las claves privadas y frases semilla no se han visto comprometidas, la magnitud de la brecha resalta las vulnerabilidades presentes en plataformas cripto y aumenta la preocupación sobre la protección de datos personales.

La relevancia de este suceso es amplia, pues los afectados corren riesgo de sufrir ataques de phishing, suplantación de identidad y posibles extorsiones. El caso guarda similitud con el acontecido en 2020 a Ledger, el principal competidor de SafePal, que resultó en una oleada de amenazas, intentos de estafa y hostigamiento contra los usuarios cuya información fue expuesta. Para una industria cuyo valor reside en la descentralización y el control sobre los activos digitales, que un nodo relevante como SafePal vea vulnerada su base de datos personales socava la confianza en los procesos de custodia y la infraestructura de soporte, aunque los fondos y las carteras digitales no hayan sido directamente afectados.

Detalles del incidente y alcance de la filtración

SafePal identificó que la filtración fue consecuencia de una falla de validación de autorización en el sistema de seguimiento de pedidos. Esto permitió que actores no autorizados accedieran a información sensible de casi 40,000 clientes. Los datos comprometidos incluyen:

  • Nombre completo del comprador
  • Dirección postal de envío
  • Modelo y cantidad de dispositivos adquiridos
  • Lugar de entrega
  • Métodos de pago utilizados

No se reportó acceso a datos financieros, claves privadas, frases semilla, contraseñas de billetera ni documentación oficial. Estas credenciales, esenciales para la custodia de criptoactivos, permanecen bajo control exclusivo del usuario, uno de los principales diferenciadores de productos como las carteras hardware de SafePal.

No obstante, la exposición de datos personales facilita que delincuentes realicen ataques sofisticados de ingeniería social. Desde mayo de 2026, algunos usuarios reportaron en foros de discusión y plataformas sociales haber recibido contactos sospechosos respaldados por detalles legítimos sobre sus pedidos, lo que aumentó la credibilidad de los intentos de fraude.

La cifra de 40,000 usuarios afectados se basa en estimaciones externas y ha sido reconocida en la declaración oficial de la compañía, que también indicó la eliminación de más de 30 sitios web fraudulentos relacionados con el incidente.

Respuesta de SafePal y medidas de mitigación

Tras detectar la brecha, SafePal comunicó que corrigió el fallo subyacente e introdujo nuevas medidas de seguridad para evitar reincidencias. Entre las acciones adoptadas, la empresa anunció que la información personal de los clientes vinculada a compras será conservada únicamente durante 90 días después del procesamiento del pedido, acortando así el periodo de retención respecto a su política anterior. Además, reforzó sus sistemas internos y emprende campañas de eliminación de sitios de phishing y enlaces asociados a la filtración.

En su política de privacidad y publicaciones recientes, SafePal enfatiza que no solicita datos personales para el uso de sus productos software, ni requiere registro o verificación KYC para operar sus carteras digitales. Sin embargo, para la gestión logística de pedidos de hardware, la empresa necesariamente almacena nombres y direcciones, lo que representa un punto crítico de exposición, como ha quedado de manifiesto.

Los clientes afectados han sido notificados y se recomienda redoblar precauciones ante contactos no solicitados, especialmente aquellos que aparenten provenir de SafePal, ya sea por correo electrónico, mensajería o teléfono. El riesgo principal es la manipulación de datos verídicos para solicitar información confidencial como claves, frases de recuperación o instrucciones inapropiadas sobre las carteras.

Riesgos y recomendaciones para los usuarios

Para los usuarios damnificados, el impacto inmediato reside en una mayor propensión a sufrir campañas de phishing personalizadas. Como señala Crypto Briefing, saber qué dispositivo poseen, su localización y métodos de pago facilita a los estafadores diseñar mensajes convincentes. Esto empeora si los datos expuestos circulan en foros criminales, como ocurrió en episodios anteriores del sector.

Para minimizar los riesgos, se recomienda adoptar las siguientes prácticas:

  • Sospechar de cualquier contacto inesperado que solicite información de la cartera o datos sensibles
  • No hacer clic en enlaces ni abrir archivos provenientes de correos o mensajes no verificados
  • Desconfiar de urgencias o amenazas, incluso si se citan datos legítimos sobre compras realizadas
  • Comunicarse exclusivamente mediante los canales oficiales de SafePal en caso de dudas (Twitter, Telegram y soportes institucionales)
  • No compartir frases semilla, contraseñas ni instrucciones de recuperación, ya que ningún soporte legítimo las solicita

En línea con el incidente de Ledger en 2020, una filtración de datos personales no compromete directamente los activos, pero puede derivar en extorsión, fraude y acoso si los usuarios bajan la guardia. La robustez del almacenamiento de claves privadas y la naturaleza air-gapped de dispositivos como el SafePal S1 no mitigan, por sí solas, los riesgos asociados a la exposición de datos físicos y de contacto.

Implicancias para el ecosistema de carteras y usuarios de criptomonedas

La filtración de SafePal ilustra la dualidad entre custodia segura de activos digitales y la vulnerabilidad de los procesos vinculados a la gestión logística y de pedidos físicos. La tendencia del sector, impulsada por lecciones previas, apunta a limitar la retención y el volumen de datos personales almacenados, implementando ventanas cortas de retención y minimizando la exposición innecesaria. Sin embargo, la necesidad logística sigue representando un vector de riesgo que desafía la promesa de privacidad y seguridad de los productos cripto.

Para usuarios e inversores, el caso subraya la relevancia de optar por buenas prácticas de privacidad en compras de hardware wallet y segmentar la información utilizada en órdenes (correos y direcciones específicas, seudónimos o entrega en oficinas). Los desarrolladores y operadores del sector quedan en la obligación de reforzar controles de acceso, auditorías de seguridad y políticas de retención, incorporando en su diseño la premisa de que las fugas no se pueden descartar plenamente en entornos digitales complejos.

El seguimiento de este caso será esencial para evaluar el alcance real del daño a las víctimas y la efectividad de las medidas adoptadas por SafePal. En tanto, la comunidad de criptomonedas debe mantenerse alerta y fortalecer su cultura de autoprotección, recordando que la seguridad de los activos también depende de la privacidad de los datos personales asociados a los procesos fuera de la blockchain.

ADVERTENCIA: Criptomática ofrece contenido informativo y educativo sobre criptomonedas, inteligencia artificial, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigá, consultá a un profesional y verificá la normativa aplicable antes de invertir. Podrías perder la totalidad de tu capital.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *