El fabricante de carteras de hardware SafePal informó el domingo (16) que una falla de autorización en su infraestructura de comercio electrónico expuso datos personales de unos 40 mil clientes. El problema afectó al sistema de seguimiento de pedidos y alcanzó registros de compras realizadas entre el 2 de marzo de 2025 y el 11 de abril de 2026.

La compañía afirmó que los datos expuestos incluyen nombres, correos electrónicos, direcciones de entrega, teléfonos y detalles de compra. La empresa dijo que las claves privadas, frases de recuperación, contraseñas de carteras, números de tarjeta y el acceso a las carteras no estaban entre los datos filtrados y que no encontró evidencias de uso de la falla para comprometer carteras o robar criptoactivos.

El fabricante atribuyó la filtración a dos factores: una falla de autorización permitió el acceso no autorizado a registros de clientes; un error de configuración impidió que el proceso programado de limpieza de datos operara entre septiembre de 2025 y abril de 2026. El error de retención mantuvo registros antiguos en el sistema por más tiempo y amplió el conjunto de datos accesibles.

La retención de los datos contradice la política divulgada por la propia SafePal en 2020, que preveía el mantenimiento de información de pedidos entregados durante 30 días y la destrucción mensual de los registros.

La empresa dijo que ya eliminó más de 30 sitios falsos y enlaces de phishing dirigidos a clientes y alertó sobre riesgos de phishing, ingeniería social y seguridad física.

Serie de incidentes

El caso de SafePal ocurre después de otros incidentes con fabricantes de carteras de hardware. Trezor divulgó que una violación en su transportista expuso datos de casi 14 mil clientes. Ledger tuvo datos de pedidos expuestos a través del procesador de pagos Global-e.

El incidente con Coldcard causó la mayor pérdida financiera. Una falla en el proceso de generación de claves permitió que los atacantes drenaran más de US$ 100 millones en Bitcoin, en múltiples oleadas de ataque iniciadas a fines de julio.

El cofundador de Binance, Changpeng Zhao, afirmó que las filtraciones con nombres, teléfonos, correos electrónicos y direcciones de entrega pueden ampliar los riesgos de phishing, ingeniería social y ataques físicos. Chainalysis registró un aumento de los llamados ataques con violencia física, incluidos secuestros e invasiones de residencias para forzar la transferencia de criptoactivos. En el primer semestre de 2026, los robos sumaron unos US$ 30 millones, después del récord de US$ 58 millones en 2025.

Los datos de Chainalysis también muestran que las invasiones de residencias representaron el 37% de los ataques violentos a tenedores de criptomonedas en 2026. Los secuestros correspondieron a más de la mitad de los incidentes registrados.

Los casos recientes indican que las carteras de hardware no funcionan como una única línea de defensa. Además de proteger las claves privadas, los usuarios siguen expuestos a fallas de firmware, filtraciones de bases de datos y problemas en la infraestructura de autocustodia.

Sigue en Radar