SafePal filtra datos de casi 40.000 compradores de carteras hardware: No perdieron las claves privadas, pero el peligro está más cerca de lo físico

marsbitPublicado a 2026-08-17Actualizado a 2026-08-17

Resumen

La empresa de carteras de hardware SafePal informó una violación de datos que expuso la información personal de aproximadamente 39.798 clientes que realizaron pedidos entre marzo de 2022 y abril de 2023. Los datos comprometidos incluyen nombres, correos electrónicos, números de teléfono, direcciones de envío e historial de compras, pero no claves privadas, frases semilla ni datos financieros, ya que estos se almacenan en un sistema aislado. La fuga, resultante de un defecto en un complemento de consulta de pedidos y un error que impidió la eliminación automática de datos antiguos, es particularmente grave. Los atacantes ahora poseen una lista precisa de personas que poseen activos criptográficos de valor, lo que facilita sofisticados ataques de ingeniería social. Estos incluyen phishing personalizado, envío de hardware falso al domicilio y posible identificación de titulares para extorsión o ataques físicos ("ataque de la llave inglesa"). SafePal reconoció que recibió las primeras denuncias de phishing en mayo, pero solo confirmó y divulgó públicamente la causa en agosto. Durante este tiempo, ya se detectaron más de 30 sitios web de phishing. El incidente repite un patrón similar a la filtración de Ledger en 2020, exponiendo una paradoja de seguridad: mientras las carteras frías protegen las claves, su canal de venta recopila datos personales que, si se filtran, convierten al usuario en el objetivo. La recomendación clave para los afectados es extremar la vigilancia ante c...

Escrito por: Xiaobing

En el ámbito de la seguridad en criptografía existe una regla contraintuitiva: a veces es más peligroso saber cuánto Bitcoin tiene una persona que conocer su clave privada.

El 16 de agosto, el fabricante de carteras hardware SafePal publicó un aviso de seguridad confirmando que su complemento de consulta de pedidos tenía un defecto de autorización, lo que permitió el acceso no autorizado a los nombres, correos electrónicos, números de teléfono, direcciones de entrega y registros de compra de aproximadamente 39.798 clientes. Los afectados son clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026.

SafePal enfatizó en el comunicado: No se vieron afectadas las claves privadas, frases semilla, contraseñas de cartera, números de tarjetas bancarias ni información de documentos de identidad. La arquitectura de almacenamiento en frío funciona en un entorno completamente aislado, independiente de los servidores de comercio electrónico. No hay evidencia de que las carteras o fondos de los usuarios hayan sido comprometidos directamente.

La empresa también reveló que ya había identificado y retirado más de 30 sitios web de phishing relacionados con este incidente.

Por qué una lista de la compra es más aterradora que una contraseña

Lo que los atacantes tienen ahora en sus manos: los nombres reales, números de teléfono móvil, correos electrónicos y direcciones particulares de casi 40.000 personas confirmadas como compradoras de carteras hardware de almacenamiento en frío.

El valor de estos datos es mucho mayor que la filtración de un pedido de una plataforma de comercio electrónico común. Quien compra una cartera de almacenamiento en frío casi con seguridad posee activos criptográficos, y probablemente de un valor considerable. Los usuarios dispuestos a gastar dinero en hardware especializado para custodiar sus activos generalmente no son pequeños inversores que solo poseen unos cientos de dólares.

Los atacantes no necesitan hackear ningún dispositivo. Pueden hacer cosas como:

Suplantar al servicio de atención al cliente de SafePal, enviando "notificaciones de actualización de firmware" o "notificaciones de retirada de dispositivo" que incluyan números de pedido reales y fechas de compra. Dado que la información del pedido en el correo es real, el usuario tenderá más a creer que todo el correo es legítimo.

Enviar cartas físicas o paquetes a la dirección particular del usuario, adjuntando códigos QR falsificados o "dispositivos de reemplazo". SafePal en su comunicado advierte específicamente "considerar sospechoso cualquier contacto inesperado o entrega de hardware que mencione registros de compra de SafePal", lo que sugiere que este tipo de ataques ya están ocurriendo o se prevé que ocurran.

Cruzar los datos filtrados de direcciones, teléfonos y correos con cuentas de redes sociales y direcciones en cadena (on-chain) para crear un perfil más completo del usuario. Una vez confirmado que un residente en una determinada dirección posee grandes cantidades de activos criptográficos, la intrusión física (el llamado "ataque de llave inglesa") se convierte en una opción.

El propio SafePal admite en sus FAQ que los ataques de phishing pueden presentarse en "llamadas telefónicas, correos electrónicos, mensajes de texto (SMS), cartas, ofertas de reembolso, solicitudes de actualización de firmware y comunicaciones falsas de atención al cliente". La extensión de esta lista en sí misma muestra la gravedad del problema.

Tres meses de silencio

Lo más cuestionable en este incidente es la línea temporal de la divulgación.

SafePal admite en su página de FAQ que ya en mayo recibió informes de usuarios sobre correos de phishing, pero inicialmente los trató como "incidentes aislados". No fue hasta julio que realizó una revisión exhaustiva del sistema de pedidos, y en agosto que confirmó la causa raíz y publicó el comunicado.

Desde el primer informe hasta la divulgación pública, transcurrieron aproximadamente tres meses. Durante estos tres meses, los atacantes ya estaban utilizando los datos filtrados para enviar correos de phishing, y SafePal confirma haber identificado y retirado más de 30 sitios web de phishing. Es decir, los usuarios estuvieron expuestos, sin saberlo, a ataques de ingeniería social de alta precisión durante meses.

SafePal también reveló un detalle: su procedimiento de purga de datos (data-purge routine) había dejado de funcionar debido a un error de configuración, lo que provocó que la información de pedidos antiguos, que debería haberse eliminado después de 90 días, permaneciera en el sistema. Esto significa que el volumen de datos filtrados podría ser mayor de lo normal. Datos que, según la política de privacidad, deberían haber sido destruidos, sobrevivieron debido a un bug de configuración y luego fueron filtrados.

La paradoja de seguridad de las carteras en frío

Este incidente de SafePal expone una contradicción estructural en la industria de las carteras hardware.

La propuesta de valor completa de una cartera en frío es la seguridad. Protege las claves privadas mediante aislamiento físico, haciendo que los hackers no puedan tocar los activos principales a través de ataques en línea. Esta promesa, SafePal la cumplió; lo que se filtró fue el sistema de comercio electrónico, no el sistema de la cartera.

Pero la cartera en frío debe venderse a través de canales de comercio electrónico, y estos canales requieren naturalmente recopilar información de identificación real del usuario: nombre, dirección, teléfono, para la logística de entrega. Una vez que esta información se filtra, marca con precisión "quién está custodiando grandes cantidades de activos criptográficos".

Ledger vivió un incidente casi idéntico en 2020: se filtraron los nombres, correos electrónicos, teléfonos y direcciones de unos 270.000 clientes. Después de la filtración, las víctimas reportaron una gran cantidad de correos de phishing de alta precisión y ataques de secuestro de tarjetas SIM. Algunos usuarios incluso recibieron amenazas de muerte. El CEO de Ledger se disculpó posteriormente públicamente, admitiendo fallos en las prácticas de retención de datos y seguridad de la empresa.

SafePal enfrenta ahora la repetición de la misma lección, la diferencia es solo la escala más pequeña (39.8k vs 270k), pero el guion de los atacantes es exactamente el mismo.

¿Qué deberías hacer?

SafePal en su comunicado ofrece las recomendaciones de seguridad estándar: No compartas tu frase semilla, no hagas clic en enlaces desconocidos, ingresa la dirección del sitio web oficial manualmente en lugar de hacer clic en enlaces de correos electrónicos.

Pero para los usuarios afectados, hay algunas cosas más prácticas que vale la pena hacer.

El paso más urgente es verificar si has recibido alguna notificación de "actualización de firmware" o "retirada de dispositivo" en nombre de SafePal. Si ya has ingresado tu frase semilla en una página sospechosa, crea una nueva cartera de inmediato y transfiere los activos. SafePal deja claro en su comunicado que nunca solicitará la frase semilla por teléfono, correo electrónico o cualquier otro canal.

Ve a la página de verificación dedicada de SafePal y consulta, usando tu número de pedido, si estás dentro del alcance afectado. Después de confirmarlo, puedes solicitar la eliminación de tu información personal. Durante los próximos meses, considera sospechosas todas las cartas físicas y paquetes que mencionen SafePal o carteras en frío. SafePal declara explícitamente que nunca envía cartas físicas.

Si tu dirección de entrega es también el lugar donde guardas tus activos criptográficos, evalúa seriamente las medidas de seguridad física. Esto puede sonar como una reacción exagerada, pero después de la filtración de Ledger, hubo usuarios que realmente enfrentaron amenazas personales debido a estos datos.

La industria criptográfica ha pasado diez años educando a los usuarios para "guardar bien tu clave privada". Las lecciones de SafePal y Ledger muestran que los atacantes ya han eludido la clave privada; apuntan a la persona que la posee. En el momento en que se filtra la información de "quién posee activos criptográficos", ni siquiera el almacenamiento en frío más robusto puede ofrecer protección.

El eslabón más débil de la cadena de seguridad nunca ha sido el chip ni la criptografía, es la persona.

Criptos en tendencia

Preguntas relacionadas

Q¿Qué tipo de información de los clientes se vio comprometida en la filtración de datos de SafePal?

ASe vieron comprometidos los nombres, correos electrónicos, números de teléfono, direcciones de entrega y registros de compra de aproximadamente 39,798 clientes de carteras de hardware SafePal. Según la empresa, claves privadas, frases semilla, contraseñas de la cartera, datos de tarjetas bancarias o documentos de identificación no fueron afectados.

Q¿Por qué es tan peligrosa la filtración de una lista de compradores de carteras frías, según el artículo?

ALa lista identifica de forma precisa a personas que poseen activos criptográficos, probablemente de gran valor, ya que invirtieron en hardware especializado. Esto permite a los atacantes realizar ingeniería social de alta precisión (phishing, envío de hardware falso) o incluso identificar objetivos para amenazas o ataques físicos ('ataque de la llave inglesa'), sin necesidad de vulnerar las claves privadas.

Q¿Cuál fue el período de tiempo entre que SafePal recibió el primer reporte y la divulgación pública del incidente?

ATranscurrieron aproximadamente tres meses. SafePal recibió los primeros informes de correos de phishing en mayo, pero inicialmente los consideró 'incidentes aislados'. Realizó una revisión completa en julio y publicó el comunicado oficial en agosto.

Q¿Qué error de configuración menciona el artículo que exacerbó la filtración de datos de SafePal?

ALa rutina de purga de datos (data-purge routine) de SafePal dejó de funcionar debido a un error de configuración. Esto provocó que la información de pedidos antiguos, que debería haberse eliminado automáticamente después de 90 días según la política de privacidad, permaneciera en el sistema y finalmente se filtrara, aumentando el volumen de datos comprometidos.

Q¿Qué recomendaciones prácticas específicas da el artículo a los usuarios afectados por la filtración?

AEl artículo sugiere: 1) Verificar si se recibieron notificaciones falsas de 'actualización de firmware' o 'retirada de dispositivo'. 2) Usar la página de verificación de SafePal para confirmar si se está afectado y solicitar la eliminación de datos personales. 3) Tratar con sospecha cualquier correspondencia física o paquete relacionado con SafePal en los próximos meses. 4) Evaluar las medidas de seguridad física si la dirección de entrega coincide con la ubicación de los activos, dada la posibilidad de amenazas.

Lecturas Relacionadas

Tras 30 años de aplastante superioridad de la IA, la gente ha vuelto a enamorarse del ajedrez

El 11 de mayo de 1997, la supercomputadora de IBM, Deep Blue, venció al campeón mundial de ajedrez, Garry Kasparov, un momento histórico que planteó la pregunta: ¿tiene la inteligencia humana dignidad frente a las máquinas? En 2016, AlphaGo de Google DeepMind derrotó al maestro de Go Lee Sedol, consolidando la superioridad de la IA en juegos de estrategia. Contra todo pronóstico, el ajedrez no murió. En 2026, la plataforma Chess.com alcanzó 250 millones de usuarios registrados y más de 10 millones de usuarios activos diarios. Su CEO, Erik Allebest, atribuye este resurgimiento a varios factores: la serie "Gambito de Dama" de Netflix durante la pandemia, la viralización del ajedrez en TikTok y YouTube Shorts, y bots de IA como Mittens, que se volvieron fenómenos culturales. La clave, según Allebest, es que la IA liberó al ajedrez de la presión por "ganar". Al demostrar una superioridad incuestionable, el enfoque humano volvió al placer intrínseco del juego: la creatividad táctica, la tensión y el aprendizaje. La IA se convirtió en una herramienta infraestructural: un entrenador personal accesible, un sistema anti-trampas y un generador de contenido que atrae a nuevos jugadores. En contraste, el mundo del Go profesional sufrió una "contracción de significado". Tradiciones milenarias y estilos artísticos fueron desafiados por los movimientos de la IA, haciendo que la competencia se centrara en la "tasa de coincidencia con la IA". La base del Go, más elitista y orientada a resultados que la del ajedrez popular, se vio más afectada cuando el objetivo de ser el mejor perdió sentido. La historia del ajedrez en la era de la IA revela una cuestión fundamental: las actividades humanas sobrevivirán no por quién las haga mejor, sino por el valor que los humanos encuentren en el proceso mismo. Cuando la recompensa es el acto de jugar, crear o aprender, la superioridad de la máquina no es una amenaza, sino una liberación que permite redescubrir el puro placer de la práctica.

marsbitHace 56 min(s)

Tras 30 años de aplastante superioridad de la IA, la gente ha vuelto a enamorarse del ajedrez

marsbitHace 56 min(s)

La ‘liquidez a largo plazo’ revela su hoja de ruta de ajuste en cartera al salir del Top 10 de Kweichow Moutai. Los fondos de seguridad social entran en 12 nuevas acciones y se posicionan en tecnologías duras como Moore Threads.

Los fondos de inversión de largo plazo ajustan posiciones en el segundo trimestre: China Investment Corp. y China Securities Finance salen de los diez mayores accionistas de Kweichow Moutai, mientras que el Fondo Nacional de Seguridad Social (NSSF) ingresa en 12 nuevas empresas, incluyendo firmas tecnológicas como Moore Threads. Hasta el 14 de agosto, los datos muestran que el NSSF posee participaciones en 33 empresas con un valor total superior a 11.100 millones de yuanes, manteniendo un enfoque en empresas con buenos fundamentales y valor atractivo. Los seguros, otro capital de largo plazo, incrementaron su exposición a sectores cíclicos como metales y químicos, así como a acciones con alto rendimiento por dividendo, con una cartera total que supera los 26.000 millones de yuanes en 41 empresas. Expertos destacan que estos inversores institucionales actúan como estabilizadores del mercado, fomentando una cultura de inversión basada en el valor fundamental a largo plazo. Se espera que sigan una estrategia dual: activos con altos dividendos como base y exposición a sectores de crecimiento como tecnología avanzada y fabricación de gama alta, impulsados por la actualización industrial. El mercado accionario chino muestra signos de estabilización tras los ajustes, con un enfoque en los resultados trimestrales, las políticas y los factores externos como claves para la dirección futura.

marsbitHace 1 hora(s)

La ‘liquidez a largo plazo’ revela su hoja de ruta de ajuste en cartera al salir del Top 10 de Kweichow Moutai. Los fondos de seguridad social entran en 12 nuevas acciones y se posicionan en tecnologías duras como Moore Threads.

marsbitHace 1 hora(s)

50.000 millones de euros, los hermanos de Sichuan se forran

**Resumen:** Ha nacido una nueva estrella de las acciones de Sichuan. La semana pasada, Chengdu Chaochun Yingcai Co., Ltd. ("Chaochun Yingcai") debutó en el mercado Growth Enterprise Market (GEM). Su precio se disparó más del 700% en el primer día, y su valor de mercado superó los 50.000 millones de yuanes (unos 5.000 millones de euros). Con un precio de apertura de 450 yuanes por acción, se convirtió en la empresa con el precio de acción más alto en la bolsa de Sichuan, superando a Xin Yisheng. Esta historia de éxito está impulsada por dos hermanos de Sichuan: Chai Jie y Chai Lin. Fundada por Chai Jie en 2005 en Chengdu, la empresa comenzó en la cerámica especial y el mecanizado de precisión. Chai Lin, ingeniero principal, se unió completamente en 2008. Juntos, redirigieron estratégicamente la empresa hacia componentes recubiertos especiales para equipos semiconductores, un campo entonces dominado por empresas extranjeras. Un hito clave fue entrar en la cadena de suministro de AMEC (Advanced Micro-Fabrication Equipment Inc China) en 2011. Para 2020, sus productos alcanzaron el proceso de 5 nm, consolidando su posición. La salida a bolsa trajo una inmensa riqueza. Los hermanos Chai, con una participación directa combinada del 46,88%, vieron aumentar su patrimonio neto teórico en unos 24.000 millones de yuanes. Los empleados también se beneficiaron a través de plataformas de participación accionarial y un plan de inversión específico. Inversores como SDIC Venture Capital, AMEC (también cliente) y BYD obtuvieron retornos masivos; BYD, por ejemplo, tiene una ganancia teórica de más de 1.800 millones de yuanes. El caso de Chaochun Yingcai ejemplifica el ascenso de nuevas empresas tecnológicas que eligen establecerse y crecer en su ciudad natal, Chengdu, en lugar de migrar a las costas. Junto a gigantes como Xin Yisheng (módulos ópticos) y Baili Tianheng (biofarmacéutica), están creando un ecosistema industrial robusto en Sichuan, demostrando que las ciudades del interior también pueden incubar campeones tecnológicos que rompen los monopolios extranjeros en segmentos especializados.

marsbitHace 2 hora(s)

50.000 millones de euros, los hermanos de Sichuan se forran

marsbitHace 2 hora(s)

Trading

Spot

Artículos destacados

Cómo comprar DATA

¡Bienvenido a HTX.com! Hemos hecho que comprar DATA Network (DATA) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar DATA Network (DATA) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu DATA Network (DATA)Después de comprar tu DATA Network (DATA), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear DATA Network (DATA)Tradear fácilmente con DATA Network (DATA) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

517 Vistas totalesPublicado en 2026.07.01Actualizado en 2026.07.01

Cómo comprar DATA

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de DATA (DATA).

活动图片