SafePal notifica una filtración que expone datos de 39,798 compradores de billeteras físicas
El fabricante de billeteras de hardware para criptomonedas SafePal advirtió que la explotación de una falla permitió robar información de órdenes de compra de 39,798 clientes, y un actor de amenazas ya ofrece los datos a la venta.
El proveedor de billeteras de hardware para criptomonedas SafePal advirtió sobre una filtración de datos que afecta a aproximadamente 39,798 clientes, después de que se explotara una falla para sustraer información de órdenes de compra. Un actor de amenazas afirma ahora estar vendiendo los datos robados.
Qué se conoce del incidente
SafePal fabrica y comercializa dispositivos físicos de custodia de criptoactivos, un segmento que atrae a usuarios que buscan mantener sus claves privadas fuera de línea. La compañía confirmó que la explotación de una vulnerabilidad permitió el acceso a información asociada a las órdenes de compra de sus clientes.
Poco después de la divulgación, un actor de amenazas comenzó a ofertar públicamente el conjunto de datos sustraído, lo que amplía el alcance del riesgo más allá del incidente original.
Por qué esta filtración es distinta
Una filtración de datos de comercio electrónico convencional expone nombres, direcciones y correos. En el caso de un fabricante de billeteras físicas de criptomonedas, ese mismo conjunto de datos revela algo adicional y mucho más sensible: que la persona en esa dirección posee criptoactivos en cantidad suficiente para justificar la compra de un dispositivo de custodia dedicada.
Las claves privadas de los usuarios no salen del dispositivo, de modo que la filtración no compromete directamente los fondos. El vector de riesgo es otro: campañas de phishing altamente creíbles que suplantan al fabricante, llamadas de soporte falsas y, en el escenario más grave, amenazas físicas dirigidas a domicilios conocidos.
Lectura desde Tabuga Intelligence
Este caso ilustra una asimetría que muchas empresas de la región todavía no incorporan a su análisis de riesgo: el dato de facturación puede ser más peligroso que el dato del producto. SafePal protege correctamente lo que su tecnología promete proteger —las claves privadas— y falla en el sistema periférico que administra las órdenes.
Para cualquier compañía dominicana o latinoamericana que venda bienes de alto valor, servicios financieros o dispositivos de seguridad, la recomendación operativa es tratar el registro de clientes con el mismo nivel de control que el activo principal. Eso implica segmentar la base comercial del entorno de producto, aplicar cifrado en reposo sobre direcciones de envío, y establecer un protocolo de notificación que anticipe el fraude por suplantación antes de que el atacante llegue primero al cliente.