Seguridad18 de agosto de 2026

Filtración en SafePal: 39.798 clientes, claves intactas

SafePal informa de un fallo en pedidos: nombre, dirección y teléfono de 39.798 clientes expuestos. Las frases semilla no. Verificado 18-08-2026.

Imagen del artículo para: Filtración en SafePal: 39.798 clientes, claves intactas

SafePal comunicó el domingo 17 de agosto una filtración de datos en la que se accedió al nombre, la dirección de correo, el número de teléfono y la dirección de envío de 39.798 clientes. Las frases semilla, las claves privadas y los datos de pago no estaban incluidos: se trata de datos de pedidos de la tienda en línea. Quien encargara un wallet entre el 2 de marzo de 2025 y el 11 de abril de 2026 figura en el fichero. Los wallets en sí no fueron vulnerados.

Qué ocurrió exactamente

El fallo estaba en un plug-in de seguimiento de pedidos. Cambiando el número de pedido en el enlace se podía consultar el pedido de otra persona: nombre, dirección, teléfono y qué había comprado. El tique de un desconocido, en la práctica, pero decenas de miles de veces.

SafePal afirma haber cerrado el agujero, contratado auditores independientes, reducido a 90 días el plazo de conservación de los datos de pedidos y logrado la retirada de más de treinta sitios fraudulentos y enlaces de phishing. Los clientes afectados recibieron aviso desde security@safepal.com.

Por qué esto es peligroso, incluso sin claves robadas

«No se han sustraído claves» suena tranquilizador y solo lo es a medias. Lo que sí se ha filtrado es una lista de personas de las que consta que poseen criptomonedas, con su domicilio y su número de teléfono. Ese es precisamente el fichero que esperan dos tipos de atacante.

El primero es el phishing. Un mensaje que conoce su nombre, el modelo de su wallet y el mes en que hizo el pedido resulta mucho más creíble que el correo genérico que todo el mundo reconoce. La propia SafePal advierte de llamadas, SMS, ofertas de reembolso y falso servicio de asistencia. Según The Record, los datos ya se ofrecen en foros de la dark web.

El segundo es físico. CertiK contabilizó en el primer semestre de 2026 un tercio más de los llamados wrench attacks —asaltos a personas de las que se sabe que tienen criptomonedas—, con 124 millones de dólares en pérdidas. Un listado de direcciones de compradores de wallets es material aprovechable para eso.

La tercera marca de wallets en poco tiempo

SafePal no es la única. Trezor y Coinkite, fabricante de la Coldcard, también sufrieron incidentes en las últimas semanas. En el caso de Coldcard fue más allá de los datos: un fallo de firmware hacía adivinables las seeds, tras lo cual se robaron 1367 bitcoins y el contador subió después a 1816 bitcoins.

La diferencia es de fondo. En Coldcard el problema estaba en el dispositivo y desapareció dinero. En SafePal estaba en la tienda que lo rodea y desapareció información. Ambos casos entran en la misma evaluación de riesgo: a un hardware wallet no solo le confía usted sus claves, sino también sus datos de contacto.

Qué hacer ahora

  • Dé por supuesto que todo mensaje sobre su pedido es falso hasta que compruebe lo contrario. Nunca llame ni responda usando los datos que figuran en el propio mensaje.
  • No introduzca su frase semilla en ningún sitio. Ningún fabricante, vendedor o agente de soporte la pide jamás, y esa es la única regla que hace falta recordar.
  • Si ya la ha introducido tras un correo o una llamada, considere el wallet comprometido y traslade su saldo a un wallet nuevo con una seed nueva. Es también lo que recomienda SafePal.
  • Si va a encargar un wallet nuevo, fíjese en qué datos conserva el vendedor y durante cuánto tiempo. Hardware wallets en BTC Direct Shop compara once marcas.

Lo que esto no resuelve: su dirección ya se ha filtrado, y eso no tiene vuelta atrás. La única palanca que está en su mano es cómo reacciona cuando alguien le contacta.

Preguntas frecuentes

¿He perdido mis criptomonedas si figuro en el fichero? No. Según SafePal, no se accedió a ninguna frase semilla, clave privada, dato bancario, número de tarjeta ni documento de identidad. Su saldo queda al margen.

¿Cómo sé si estoy afectado? SafePal escribió a los clientes afectados desde security@safepal.com. Se trata de pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026. No haga clic en los enlaces de ese correo: entre usted mismo en el sitio.

¿Debo sustituir mi wallet? Solo si ha compartido su frase semilla. El dispositivo en sí no se vio afectado en este incidente.

¿Por qué una filtración de direcciones es peor de lo que parece? Porque confirma que usted tiene criptomonedas y dónde vive. Esa combinación facilita tanto el phishing dirigido como un asalto.

Fuentes y verificación

Datos verificados el 18 de agosto de 2026 en dos fuentes independientes: CoinDesk (16 de agosto de 2026, para la cifra exacta de 39.798 y la relación de datos no expuestos) y The Record (17 de agosto de 2026, para la naturaleza del fallo, la publicación en la dark web y las cifras de CertiK sobre wrench attacks). El número de víctimas suele aumentar en las primeras informaciones; actualizaremos este artículo si SafePal revisa su cifra.

Invertir en criptomonedas conlleva riesgos. Su valor puede fluctuar con fuerza y puede perder parte o la totalidad de su inversión. Este artículo es información y no constituye asesoramiento de inversión, fiscal ni jurídico.

Esta página contiene enlaces de afiliado. Si los utiliza, CryptoCode puede recibir una comisión. A usted no le cuesta nada más y no determina lo que aparece aquí.

#safepal#datalek#hardware wallet#phishing#security