AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Noticias

## Grave brecha de seguridad en SafePal expone datos de casi 40.000 clientes de monederos hardware

### Introducción

SafePal, proveedor líder de monederos de hardware para criptomonedas, ha confirmado una brecha de seguridad que afecta a aproximadamente 39.798 clientes a nivel mundial. El incidente, causado por la explotación de una vulnerabilidad en su sistema de gestión de pedidos, ha resultado en la filtración de información sensible de usuarios y ha motivado la aparición de un actor de amenazas que ya ha puesto a la venta los datos sustraídos en foros clandestinos. El caso reaviva el debate sobre la seguridad de los dispositivos de almacenamiento en frío y la gestión de la información personal asociada.

### Contexto del Incidente

El incidente tuvo lugar a mediados de junio de 2024, cuando SafePal detectó accesos no autorizados a su plataforma de pedidos online. Los atacantes aprovecharon un fallo de seguridad en uno de los endpoints de la API interna, lo que les permitió acceder y extraer información detallada de los pedidos realizados por los clientes. SafePal, que compite en el mercado con otras soluciones como Ledger y Trezor, se ha visto forzada a emitir comunicados de emergencia y contactar individualmente con los afectados.

La brecha no implica, según la información difundida por la propia compañía, la exposición directa de claves privadas o fondos de criptomonedas, pero sí la filtración de datos personales y de contacto, lo que supone un riesgo significativo para la privacidad y seguridad de los usuarios.

### Detalles Técnicos

#### CVE y vectores de ataque

Aunque no se ha publicado un CVE oficial hasta la fecha de redacción, la vulnerabilidad explotada reside en la validación insuficiente de autenticación en un endpoint de la API RESTful de pedidos. El atacante utilizó técnicas de enumeration (enumeración de recursos) y request forgery para acceder a los registros de pedidos sin necesidad de credenciales válidas.

#### TTPs según MITRE ATT&CK

Los TTP identificados se corresponden con los siguientes elementos del framework MITRE ATT&CK:

– **Initial Access**: Exploitation of Public-Facing Application (T1190)
– **Discovery**: Account Discovery (T1087)
– **Collection**: Data from Information Repositories (T1213)
– **Exfiltration**: Exfiltration Over Web Service (T1567)

#### Indicadores de Compromiso (IoC)

SafePal ha compartido los siguientes IoC relevantes:

– Solicitudes GET/POST inusuales al endpoint `/api/orders/details`
– Direcciones IP de origen asociadas con Tor y VPNs comerciales conocidas
– Descargas masivas de registros en cortos periodos de tiempo

Según análisis internos, no se ha detectado el uso de frameworks como Metasploit o Cobalt Strike, sino scripts personalizados en Python que automatizaron la exfiltración.

### Impacto y Riesgos

El volumen de datos sustraídos afecta a cerca de 40.000 clientes, principalmente aquellos que realizaron pedidos entre 2022 y 2024. Los datos comprometidos incluyen, entre otros:

– Nombre completo
– Dirección de envío
– Correo electrónico
– Número de teléfono
– Detalles del pedido y modelo de monedero adquirido

No se ha filtrado información de tarjetas de pago, ya que SafePal utiliza pasarelas de pago externas, pero la correlación entre datos personales y posesión de hardware wallet eleva el riesgo de ataques de ingeniería social, phishing selectivo y extorsión dirigida.

El actor de amenazas ha puesto los datos a la venta en foros de la darknet, lo que incrementa la probabilidad de exposición y abuso en el corto plazo. Además, la información filtrada puede ser utilizada para identificar a individuos con significativos activos en criptomonedas.

### Medidas de Mitigación y Recomendaciones

SafePal ha implementado las siguientes acciones inmediatas:

– Parcheo urgente del endpoint vulnerable
– Auditoría forense de los logs y endpoints del sistema
– Notificación individualizada a los clientes afectados

Para las organizaciones y usuarios afectados, se recomienda:

– Monitorear posibles intentos de phishing o extorsión
– Cambiar las contraseñas asociadas a cuentas de SafePal y otros servicios relacionados
– Considerar el uso de direcciones de reenvío postal y correos electrónicos desechables para futuras compras de dispositivos de seguridad
– Revisar la configuración de privacidad y alertas de acceso en servicios de intercambio de criptomonedas

### Opinión de Expertos

Varios especialistas en ciberseguridad y protección de datos han señalado la importancia de segregar la información de clientes de la operativa del hardware wallet. “La exposición de datos personales en el contexto de criptomonedas no solo es un problema de privacidad, sino un vector de ataque crítico”, afirma Juan García, consultor de ciberseguridad y analista de amenazas.

Expertos en cumplimiento normativo recuerdan que incidentes de este tipo pueden acarrear sanciones bajo el RGPD, especialmente si la notificación y respuesta al incidente no han sido adecuadas ni proporcionadas dentro de los plazos legales.

### Implicaciones para Empresas y Usuarios

Este incidente subraya la necesidad de una gestión segura de la información asociada a productos de seguridad física. Para los usuarios, implica reconsiderar las prácticas a la hora de adquirir y registrar dispositivos de almacenamiento en frío. Para las empresas del sector, la obligación de implementar controles de acceso, segmentación de datos y procesos de respuesta ante incidentes acordes a la criticidad de su perfil de cliente.

En el contexto regulatorio europeo, la aplicación de la Directiva NIS2 y el RGPD puede derivar en investigaciones y sanciones, además de afectar la reputación de la marca y la confianza de los consumidores.

### Conclusiones

La brecha de SafePal evidencia que la seguridad de los monederos de hardware va más allá de la protección criptográfica del dispositivo: la custodia y gestión de los datos de los propietarios es igualmente crítica. La rápida respuesta y comunicación transparente serán claves para mitigar daños reputacionales y legales, mientras que el conjunto del sector debe reforzar sus controles sobre la información asociada a sus clientes.

(Fuente: www.bleepingcomputer.com)