SafePal informó el 18 de agosto de 2026 de que un fallo de autorización en un complemento de seguimiento de pedidos expuso información de aproximadamente 39.798 clientes. Los registros afectados contenían nombres, direcciones de correo electrónico, direcciones de envío, números de teléfono y detalles de compra.
La compañía aseguró que el incidente no afectó a las credenciales necesarias para acceder a sus carteras ni a los fondos almacenados en ellas. Según SafePal, los datos expuestos no incluían frases semilla, claves privadas, contraseñas de cartera, información de cuentas bancarias, números de tarjetas de pago ni documentos de identificación emitidos por organismos públicos. Tampoco contenían direcciones de cartera, saldos ni indicaciones sobre los activos que pudiera tener cada cliente.
En determinadas condiciones, el fallo permitía acceder sin autorización a la información de pedidos de otro cliente. SafePal no ha identificado públicamente el complemento implicado, su proveedor o la versión afectada, y el problema no tiene asignado un identificador CVE. Los pedidos incluidos en el conjunto afectado fueron realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026. Estas fechas corresponden al momento de realización de las compras, no al periodo durante el que la vulnerabilidad pudo ser explotable.
La empresa no ha precisado cuándo comenzó o terminó el acceso no autorizado, cuántos terceros llegaron a consultar los registros ni cómo se detectó inicialmente el fallo. SafePal indicó que recibió a principios de mayo de 2026 un informe compatible con el problema y que, tras considerarlo inicialmente un caso aislado, abrió una investigación formal e incorporó medidas adicionales de seguridad.
La compañía comenzó en julio una revisión y reconstrucción completa de su canal de procesamiento de pedidos y confirmó durante ese trabajo la causa raíz. SafePal también explicó que un proceso programado de limpieza de datos había dejado de funcionar correctamente entre septiembre de 2025 y abril de 2026 debido a un error de configuración. Ese fallo no provocó el acceso no autorizado, pero hizo que registros antiguos permanecieran en el sistema durante más tiempo del previsto y amplió el periodo de pedidos afectado hasta marzo de 2025.
SafePal afirmó que notificó individualmente por correo electrónico a todos los clientes afectados el 16 de agosto desde la dirección security@safepal.com, con el asunto «[Important] Your SafePal Order Information Has Been Affected». La empresa advirtió de que la combinación de una identidad, una dirección física y una compra puede facilitar llamadas, correos, mensajes de texto, cartas, falsas ofertas de reembolso, solicitudes fraudulentas de actualización de firmware y comunicaciones que suplanten a su servicio de atención al cliente.
La compañía recomendó tratar como sospechoso cualquier contacto o envío inesperado que mencione una compra de SafePal, independientemente de que llegue por teléfono, correo postal o mediante una visita presencial. También señaló que los clientes no deberían mover sus activos únicamente por esta exposición, aunque cualquier persona que haya introducido una frase semilla o una clave privada en respuesta a un mensaje sospechoso debe considerar comprometida esa cartera.
SafePal dijo que ha corregido el fallo, reducido a 90 días la conservación de información personal en el entorno de procesamiento de pedidos, sujeto a las obligaciones legales aplicables, y eliminado los registros afectados de los servidores activos. Mantiene una copia de seguridad cifrada y fuera de línea únicamente para posibles investigaciones. Además, ha contratado a una firma de seguridad independiente para validar la corrección y revisar de forma más amplia sus sistemas de procesamiento.
La empresa también contactó con sus socios de logística y cumplimiento para comprobar que el problema no se hubiera extendido a sus sistemas. Según SafePal, se han retirado más de 30 sitios fraudulentos y enlaces de phishing vinculados a las actividades de estafa. Asimismo, publicó una página para verificar el estado de los pedidos mediante el identificador de pedido y el país de envío, junto con un canal específico de soporte.
Un actor de amenazas anunció posteriormente en un foro de ciberdelincuencia una base de datos que coincide con el periodo de pedidos y el número de clientes comunicado por SafePal. DarkWebInformer identificó el anuncio el 16 de agosto. El vendedor ofrecía compartir identificadores de pedido y países de envío para que posibles compradores los contrastaran con la herramienta de verificación de SafePal. La compañía no había publicado una declaración sobre ese anuncio en su blog, página del incidente o cuenta de X en el momento de la publicación.
SafePal no ha informado de pérdidas económicas confirmadas relacionadas con la exposición. Ha pedido a los clientes que crean haber sufrido una pérdida que contacten con su canal de soporte y afirmó que está recurriendo a especialistas en rastreo de activos en cadena, sin indicar que ninguna pérdida haya sido vinculada hasta ahora a los datos expuestos.
Fuente: The Hacker News.