Brecha de datos de SafePal: 40.000 clientes afectados tras la filtración de Trezor

Trezor filtró 13.689 registros días antes por un proveedor logístico. Ninguna de las dos empresas perdió criptomonedas, pero el riesgo de phishing y robos físicos crece.

Casi 40.000 clientes de SafePal han visto expuestos sus datos personales, incluidas sus direcciones de envío, tras una brecha de datos confirmada por la propia empresa. La filtración se conoció días después de que Trezor, otro fabricante de hardware wallets (carteras físicas para guardar criptomonedas), revelara un incidente con 13.689 registros comprometidos. Entre ambas compañías suman 53.487 direcciones y datos personales que ya circulan fuera de control. Ninguna perdió criptomonedas, pero el riesgo real para los afectados va más allá del mundo digital.

Qué ha pasado con SafePal y qué datos se han filtrado

SafePal informó de que 39.798 clientes fueron afectados. La brecha se debió a una falla en el complemento que la empresa utiliza para hacer seguimiento de los pedidos. En algunos casos, un cliente podía ver los datos de otro cliente. Los pedidos comprometidos van desde el 2 de marzo de 2025 hasta el 11 de abril de 2026, una ventana que permaneció abierta durante más de trece meses.

Publicidad

Entre la información expuesta hay nombres, correos electrónicos, números de teléfono, direcciones de envío y detalles de los pedidos. Las seed phrases (las palabras de recuperación que permiten acceder a una cartera), las claves privadas, los datos bancarios y los números de tarjeta no se vieron afectados. SafePal ya corrigió la falla y ahora solo retiene los pedidos durante 90 días, según el comunicado oficial difundido en su cuenta de X.

El token nativo de la compañía, SafePal Token (SFP), apenas se movió durante la jornada del domingo, negociándose cerca de 0,23 dólares. Ese es el punto: aquí no hubo un impacto financiero. Lo que hay es un daño a la privacidad con consecuencias que se pueden alargar años.

Trezor suma otros 13.689 registros y el problema se agrava

Trezor detectó su propia filtración el 10 de agosto. Su socio logístico, ShipMonk, había sido comprometido. Se expusieron 13.689 registros con nombres, correos electrónicos, números de teléfono y direcciones de casa. Aunque los orígenes fueron distintos —un proveedor en el caso de Trezor y un sistema propio en el de SafePal—, ambas listas valen lo mismo para un atacante.

Comprar una hardware wallet sugiere que tienes suficientes criptomonedas para moverlas fuera de un exchange. Por eso, estos listados son más específicos que una filtración típica de un exchange. Relacionan a un probable usuario que se autogestiona con una dirección física confirmada.

Una seed phrase se puede reemplazar; una contraseña se puede restablecer. Una dirección de casa no caduca.

Por qué las direcciones filtradas duran más que las contraseñas

SafePal ha eliminado más de 30 sitios web y enlaces falsos relacionados con los datos filtrados. Las comunicaciones reales vinieron de security@safepal.com. Cualquier mensaje de otra dirección debe considerarse un ataque. El phishing (los intentos de suplantación para robar contraseñas) es el problema menor.

El precedente de Ledger muestra cuánto tiempo puede durar el efecto. Su filtración de 2020 expuso cerca de 272.000 direcciones postales, nombres y teléfonos. Seis años después, Ledger sigue alertando a los clientes sobre cartas de phishing enviadas por correo postal. La empresa no relaciona directamente esas cartas con la filtración de 2020, pero el daño ya estaba hecho.

En mayo de 2026, fiscales de Estados Unidos anunciaron cargos contra tres hombres de Tennessee por una serie de robos de 6,5 millones de dólares en California. Se hicieron pasar por repartidores para llegar a las víctimas dentro de sus casas. Un registro de envío filtrado da ese guion al siguiente grupo: indica el nombre del comprador, la dirección y qué llegó en la caja.

Trezor planea ahora una opción de entrega anónima que llegará a la Unión Europea en septiembre y a Estados Unidos antes de fin de año. Pero llega demasiado tarde para los 53.487 registros que ya circulan. En este escenario, la mejor defensa es la cautela: revisar el remitente, no abrir enlaces sospechosos y recordar que la información oficial solo llega desde los canales verificados de cada empresa.


Publicidad