-
El fallo estuvo en un plugin de seguimiento de pedidos, no en la wallet ni las claves privadas.
-
Es el tercer incidente que a fabricantes de hardware wallets tras los casos de Coldcard y Trezor.
El equipo de las hardware wallets SafePal confirmó hoy, 16 de agosto, el acceso no autorizado a datos de pedidos de un subconjunto de sus clientes, sin que la wallet, la semilla o las claves privadas se vieran comprometidas. El anuncio se suma a los fallos de seguridad que en las últimas semanas también golpearon a Coldcard y a Trezor, otros dos fabricantes de hardware wallets.
La empresa detectó una falla de autorización en la función de seguimiento de pedidos de un plugin (programa complementario que se integra a una plataforma para agregarle funciones), vinculado a la información de compras de los clientes.
Por esa falla de autorización quedaron expuestos los datos de 39.798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. Entre ellos nombre, dirección de correo electrónico, dirección de envío, número de teléfono y detalles de la compra.
SafePal aclaró que la falla no comprometió las claves secretas que permiten recuperar el acceso a los fondos de los usuarios, la contraseña de la wallet, ni datos bancarios, de tarjetas o de identificación oficial.
La empresa advirtió, sin embargo, que la información revelada podría usarse para intentos de phishing (suplantación de identidad para robar datos o fondos) más sofisticados, dirigidos específicamente a los clientes afectados.
¿Qué hizo SafePal tras detectar la falla?
SafePal corrigió la falla de autorización apenas la detectó y sumó medidas adicionales de seguridad para evitar que se repita. Además, la empresa redujo a 90 días el período durante el cual conserva la información personal de los pedidos en su entorno de procesamiento, un cambio que busca acotar el volumen de datos expuesto ante futuros incidentes similares.
Desde SafePal notificaron de forma individual por correo electrónico a cada cliente afectado el mismo 16 de agosto y habilitó una página web para que los usuarios verifiquen si fueron alcanzados por la filtración, usando el número de pedido y el país de envío.
La empresa también abrió un canal de soporte dedicado a este incidente, contactó a sus socios logísticos externos y dio de baja más de 30 sitios web fraudulentos vinculados a intentos de estafa relacionados con la filtración.
Antes de SafePal, Coldcard y Trezor presentaron fallos
El fabricante Coinkite reconoció a fines de julio una falla en el firmware (programa que controla el funcionamiento interno de un dispositivo) de varios modelos de su wallet Coldcard.
La vulnerabilidad redujo la aleatoriedad con la que el dispositivo generaba las semillas de recuperación, lo que permitió a atacantes calcularlas y robar los fondos de forma directa. Según estimaciones de la firma Galaxy Research, el monto sustraído superaría los 2.000 bitcoin (BTC), unos USD 130 millones.
Trezor, por su parte, informó el 13 de agosto una filtración de datos originada en ShipMonk, uno de sus proveedores de logística, que expuso información de 13.689 clientes que hicieron pedidos entre mayo y agosto de 2026. Al igual que en el caso de SafePal, los dispositivos y los fondos de los usuarios de Trezor no se vieron comprometidos.
La cifra de clientes afectados por SafePal, sin embargo, casi triplica a la de Trezor (un 191% más), en parte porque abarca un rango de pedidos mucho más extenso, previo al recorte de retención de datos que SafePal recién anunció.
Frente a la filtración de datos, el equipo de SafePal recomendó a sus usuarios no compartir jamás la semilla, la clave privada o la contraseña de la wallet con nadie, ni siquiera con alguien que diga representar a la compañía.
La empresa también pidió no hacer clic en enlaces ni escanear códigos QR incluidos en mensajes no solicitados, y escribir manualmente la dirección web oficial en el navegador en lugar de seguir enlaces recibidos por correo o mensaje. SafePal indicó que seguirá publicando actualizaciones sobre el incidente en su blog oficial a medida que avance la revisión de un auditor externo.
La autocustodia con hardware wallet se considera, en términos generales, más segura que guardar fondos en un exchange o en una wallet conectada a internet, porque mantiene las claves privadas fuera de la red y lejos del alcance directo de atacantes remotos. Sin embargo, los casos de SafePal, Trezor y Coldcard muestran que las hardware wallets tampoco están exentas de fallos, ya sea en sus sistemas de pedidos, en sus proveedores externos o en el firmware que genera las claves.








