SafePal reveló el 16 de agosto que una falla de autorización en un complemento de seguimiento de pedidos expuso la información de pedidos de aproximadamente 39,798 personas.
Resumen
- Casi cuarenta mil clientes de SafePal tuvieron su información de pedidos expuesta a través de una falla de autorización en el software.
- Los registros expuestos incluían nombres, correos electrónicos, direcciones de envío, números de teléfono e información detallada de compra de SafePal externamente.
- Las frases semilla, claves privadas, contraseñas de billetera, detalles de pago y números de identificación gubernamentales no fueron expuestos.
- SafePal eliminó más de 30 sitios web de phishing y redujo la retención de datos personales a 90 días después.
- SafePal recibió un informe de phishing en mayo antes de confirmar la falla de autorización durante las investigaciones de julio.
Los registros afectados cubrieron pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026, e incluyeron nombres, direcciones de correo electrónico, direcciones de envío, números de teléfono y detalles de compra. SafePal dijo que envió correos electrónicos a los clientes afectados individualmente el domingo y lanzó una herramienta que permite a los compradores verificar pedidos usando su número de pedido y país de envío.
El proveedor de billetera dijo que las frases semilla, claves privadas, contraseñas de billetera, números de tarjetas de pago, información de cuentas bancarias y números de identificación emitidos por el gobierno no fueron expuestos. SafePal también dijo que no encontró evidencia de que el incidente en sí comprometiera el acceso a la billetera o los fondos de los clientes.
SafePal rastreó la exposición hasta una falla en el seguimiento de pedidos
SafePal dijo que el problema involucraba un defecto de autorización en un complemento utilizado para rastrear pedidos. Bajo ciertas condiciones, la falla permitía el acceso no autorizado a la información de pedidos de otro cliente. La compañía dijo que corrigió la vulnerabilidad e introdujo controles de acceso adicionales después de identificarla.
Las preguntas frecuentes del incidente de la compañía proporcionan una línea de tiempo más larga. SafePal dijo que recibió por primera vez un informe de phishing consistente con el problema a principios de mayo. Inicialmente trató el informe como un caso aislado antes de elevarlo a una investigación de seguridad formal. En julio, la compañía comenzó una revisión completa y reconstrucción de su canal de procesamiento de pedidos y confirmó la falla del complemento durante esa investigación.
La falla en la retención de datos amplió el período afectado
SafePal también reveló que un proceso programado de limpieza de datos dejó de funcionar correctamente entre septiembre de 2025 y abril de 2026 debido a un error de configuración. Según la compañía, esa falla no causó el acceso no autorizado, pero dejó los registros de pedidos antiguos almacenados por más tiempo del previsto, lo que ayudó a extender el rango afectado hasta marzo de 2025.
SafePal ahora ha reducido la retención de datos personales en el entorno de procesamiento de pedidos relevante a 90 días, sujeto a requisitos legales. Dijo que la información personal de los clientes afectados ha sido eliminada de los servidores de comercio electrónico activos, mientras que se conserva una copia cifrada fuera de línea para apoyar posibles investigaciones.
El phishing es ahora el principal riesgo para los clientes
La información expuesta podría ayudar a los atacantes a crear intentos de phishing más convincentes utilizando nombres, direcciones y detalles de compra genuinos. SafePal dijo que ya ha identificado y derribado más de 30 sitios web fraudulentos y enlaces de phishing vinculados a actividades de estafa y continúa monitoreando nuevos dominios.
El riesgo se asemeja a otros incidentes recientes en la industria de billeteras. Como informó crypto.news, una violación de envío de terceros expuso información personal de 13,689 clientes de Trezor, incluidos nombres, correos electrónicos, números de teléfono y direcciones de envío. En cobertura relacionada, los estafadores también han enviado cartas falsas de Trezor y Ledger que contienen códigos QR diseñados para robar frases de recuperación.
SafePal subrayó que nunca pide a los clientes frases semilla, claves privadas o contraseñas. Dijo que los usuarios no necesitan mover activos solo porque su información de pedido haya sido expuesta. Sin embargo, cualquiera que ya haya ingresado una frase semilla o clave privada en un sitio web sospechoso debería "tratar esa billetera como comprometida", crear una nueva billetera y transferir los activos restantes.
Qué sucede después
SafePal dijo que está contratando a una firma de seguridad independiente de terceros para validar su solución y realizar una revisión más amplia de sus sistemas de procesamiento de pedidos. La firma aún no ha sido nombrada públicamente. SafePal también contactó a socios de logística y cumplimiento y dijo que hasta ahora no ha encontrado evidencia de que el incidente se haya extendido a sus sistemas.
La compañía ha abierto un canal de soporte dedicado y dice que está contactando a especialistas en rastreo de activos en cadena para clientes que reporten pérdidas financieras. SafePal advirtió que esto "no representa ninguna admisión de responsabilidad o compromiso de compensación". No ha identificado a la parte no autorizada ni ha revelado una cantidad confirmada perdida a través de phishing posterior. Se esperan más hallazgos a través de sus actualizaciones oficiales de seguridad.






