A SafePal divulgou em 16 de agosto que uma falha de autorização em um plugin de rastreamento de pedidos expôs informações de pedidos de clientes pertencentes a aproximadamente 39.798 pessoas.
Resumo
- Quase quarenta mil clientes da SafePal tiveram informações de pedidos expostas por meio de uma falha de autorização em software.
- Os registros expostos incluíam nomes, e-mails, endereços de entrega, números de telefone e informações detalhadas de compra da SafePal externamente.
- Frases-semente, chaves privadas, senhas de carteira, detalhes de pagamento e números de identificação do governo não foram expostos.
- A SafePal removeu mais de 30 sites de phishing e reduziu a retenção de dados pessoais para 90 dias depois.
- A SafePal recebeu um relatório de phishing em maio antes de confirmar a falha de autorização durante investigações em julho.
Os registros afetados cobriam pedidos feitos entre 2 de março de 2025 e 11 de abril de 2026, e incluíam nomes, endereços de e-mail, endereços de entrega, números de telefone e detalhes de compra. A SafePal disse que enviou e-mails individualmente aos clientes afetados no domingo e lançou uma ferramenta permitindo que os compradores verifiquem pedidos usando seu número de pedido e país de envio.
O provedor de carteira disse que frases-semente, chaves privadas, senhas de carteira, números de cartão de pagamento, informações de conta bancária e números de identificação emitidos pelo governo não foram expostos. A SafePal também disse que não encontrou evidências de que o incidente em si comprometeu o acesso à carteira ou os fundos dos clientes.
SafePal rastreou a exposição a uma falha no rastreamento de pedidos
A SafePal disse que o problema envolvia um defeito de autorização em um plugin usado para rastrear pedidos. Sob certas condições, a falha permitia acesso não autorizado às informações de pedido de outro cliente. A empresa disse que corrigiu a vulnerabilidade e introduziu controles de acesso adicionais após identificá-la.
O FAQ do incidente da empresa fornece uma linha do tempo mais longa. A SafePal disse que recebeu pela primeira vez um relatório de phishing consistente com o problema no início de maio. Inicialmente tratou o relatório como um caso isolado antes de elevá-lo a uma investigação formal de segurança. Em julho, a empresa iniciou uma revisão completa e reconstrução de seu pipeline de processamento de pedidos e confirmou a falha do plugin durante essa investigação.
Falha na retenção de dados ampliou o período afetado
A SafePal divulgou separadamente que um processo programado de limpeza de dados parou de funcionar corretamente entre setembro de 2025 e abril de 2026 devido a um erro de configuração. De acordo com a empresa, essa falha não causou o acesso não autorizado, mas deixou registros de pedidos mais antigos armazenados por mais tempo do que o pretendido, ajudando a estender o intervalo afetado de volta a março de 2025.
A SafePal agora reduziu a retenção de dados pessoais no ambiente relevante de processamento de pedidos para 90 dias, sujeito a requisitos legais. Ela disse que as informações pessoais dos clientes afetados foram removidas dos servidores de comércio eletrônico ativos, enquanto uma cópia offline criptografada está sendo mantida para apoiar possíveis investigações.
Phishing é agora o principal risco para os clientes
As informações expostas poderiam ajudar os atacantes a criar tentativas de phishing mais convincentes usando nomes, endereços e detalhes de compra genuínos. A SafePal disse que já identificou e derrubou mais de 30 sites fraudulentos e links de phishing ligados a atividades de golpe e continua monitorando novos domínios.
O risco se assemelha a outros incidentes recentes da indústria de carteiras. Como o crypto.news relatou, uma violação de envio por terceiros expôs informações pessoais de 13.689 clientes da Trezor, incluindo nomes, e-mails, números de telefone e endereços de entrega. Em cobertura relacionada, golpistas também enviaram cartas falsas da Trezor e Ledger contendo códigos QR projetados para roubar frases de recuperação.
A SafePal enfatizou que nunca pede aos clientes frases-semente, chaves privadas ou senhas. Disse que os usuários não precisam mover ativos apenas porque suas informações de pedido foram expostas. No entanto, qualquer pessoa que já tenha inserido uma frase-semente ou chave privada em um site suspeito deve "tratar essa carteira como comprometida", criar uma nova carteira e transferir os ativos restantes.
O que acontece a seguir
A SafePal disse que está contratando uma empresa de segurança terceirizada independente para validar sua correção e conduzir uma revisão mais ampla de seus sistemas de processamento de pedidos. A empresa ainda não foi nomeada publicamente. A SafePal também contatou parceiros de logística e fulfillment e disse que não encontrou até agora nenhuma evidência de que o incidente se estendeu aos seus sistemas.
A empresa abriu um canal de suporte dedicado e diz que está contatando especialistas em rastreamento de ativos on-chain para clientes que relatam perdas financeiras. A SafePal alertou que isso "não representa qualquer admissão de responsabilidade ou compromisso de compensação". Ela não identificou a parte não autorizada nem divulgou um valor confirmado perdido por meio de phishing subsequente. Mais descobertas são esperadas por meio de suas atualizações oficiais de segurança.






