Acceso no autorizado a datos personales
El 16 de agosto de 2026, el equipo de las hardware wallets SafePal confirmó el acceso no autorizado a los datos de pedidos de un subconjunto de sus clientes. La empresa detectó una falla de seguridad en la wallet SafePal originada en el sistema de seguimiento de pedidos de un plugin, el programa complementario vinculado a la información de compras.
Esta vulnerabilidad expuso los datos de 39.798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. La información comprometida incluye:
- Nombre
- Dirección de correo electrónico
- Dirección de envío
- Número de teléfono
- Detalles de la compra
A pesar de esta falla de seguridad en la wallet SafePal, la empresa aclaró que no se comprometieron las claves secretas, las contraseñas, los datos bancarios, ni las claves privadas que permiten el acceso a los fondos. Sin embargo, advirtieron que la información revelada podría ser utilizada paraintentos de phishing más sofisticados y dirigidos a los clientes afectados.
Acciones de mitigación
Tras detectar la falla, SafePal implementó las siguientes medidas:
- Corrección inmediata de la falla de autorización y añadidura de medidas de seguridad adicionales.
- Reducción a 90 días del período de retención de información personal en su entorno de procesamiento.
- Notificación individual por correo electrónico a los clientes afectados el mismo 16 de agosto.
- Habilitación de una página web para que los usuarios verifiquen si fueron alcanzados por la filtración.
- Apertura de un canal de soporte dedicado y contactación con socios logísticos externos.
- Dar de baja más de 30 sitios web fraudulentos vinculados a intentos de estafa relacionados con el incidente.
Antecedentes en la industria
Este incidente se suma a otros fallos de seguridad recientes en fabricantes de hardware wallets:
- Coldcard (fabricado por Coinkite): A fines de julio se reconoció una falla en el firmware que redujo la aleatoriedad de las semillas de recuperación, permitiendo a atacantes robar fondos. Según estimaciones de Galaxy Research, el monto sustraído superó los 2.000 bitcoin (BTC), equivalentes a unos USD 130 millones.
- Trezor: El 13 de agosto informó sobre una filtración de datos originada en su proveedor logístico ShipMonk, exponiendo información de 13.689 clientes.
La cifra de clientes afectados por SafePal casi triplica la de Trezor (un 191% más), debido en parte a un rango de pedidos mucho más extenso, previo al recorte de retención de datos recién anunciado.
Recomendaciones y panorama de la autocustodia
Frente a la filtración, SafePal recomendó a sus usuarios no compartir la semilla, clave privada o contraseña con nadie, ni siquiera con quien diga representar a la compañía. Asimismo, pidieron no hacer clic en enlaces ni escanear códigos QR de mensajes no solicitados, y escribir manualmente la dirección web oficial en el navegador.
Aunque la autocustodia con hardware wallets sigue siendo más segura que mantener fondos en exchanges o wallets conectadas a internet, los casos de SafePal, Trezor y Coldcard demuestran que estos dispositivos no están exentos de fallos en sus sistemas de pedidos, proveedores externos o firmware.


