SafePal reveló el 16 de agosto de 2026 que una falla de autorización en un plug-in de seguimiento de pedidos permitió a terceros acceder a registros personales de unos 39.798 clientes, sin que las frases semilla, las claves privadas ni los fondos de las wallets formaran parte de la filtración.
Qué se expuso
En su actualización oficial de seguridad, el fabricante de hardware wallets dijo que los clientes que ordenaron entre el 2 de marzo de 2025 y el 11 de abril de 2026 tuvieron datos de pedido accedidos desde fuera. Los campos que nombra el aviso son nombres, correos, direcciones de envío, teléfonos y detalles de compra.
Lo que no entró en el dump, según SafePal: frases semilla, claves privadas, contraseñas o credenciales de wallet, números de cuenta bancaria, tarjetas de pago ni documentos de identidad. La empresa afirma que nunca recopila semillas ni claves privadas, y que no halló evidencia de que el incidente en sí abriera acceso a wallets o saldos de SafePal.
CoinDesk y BleepingComputer reportaron de forma independiente los mismos números y el mismo alcance el día del anuncio. BleepingComputer también señala a un actor de amenazas que dice vender un dataset coincidente en un foro de ciberdelito; el medio aclara que no verificó de forma independiente que el vendedor tenga el archivo robado.
Cómo funcionó la falla
SafePal describe el bug como una falla de autorización en un plug-in ligado al seguimiento de pedidos. Bajo ciertas condiciones, permitía a una parte leer el pedido de otro cliente (la misma clase de fallo de tienda en la que alguien cambia un ID de orden y ve el recibo de un desconocido).
Cronología según la compañía y el reporte de BleepingComputer:
- Principios de mayo de 2026: SafePal recibió un reporte coherente con el problema y al principio lo trató como un caso aislado, a la vez que sumó protecciones y abrió una investigación formal.
- Desde mayo: Clientes reportaron correos y llamadas de phishing que mencionaban hardware de SafePal (incluido el clásico “actualiza el firmware ya”). SafePal dice que no está claro si cada reporte temprano se liga exactamente a esta falla.
- Julio de 2026: En una revisión y reconstrucción completa del sistema de pedidos, los ingenieros hallaron el bug de autorización del plug-in.
- La investigación confirmó después que un atacante usó la falla para robar los ~39.798 registros.
- Un error de configuración aparte había roto un proceso de limpieza de datos entre septiembre de 2025 y abril de 2026, así que parte de la información de pedidos se retuvo más tiempo del previsto (hasta marzo de 2025).
Ese último detalle importa para la escala: la ventana de la filtración es tan ancha como el fallo de retención, no solo el día en que se encontró el bug.
Qué dice SafePal que ya hizo
Según el aviso de seguridad:
- Corrigió el plug-in y añadió controles extra.
- Contrató a una firma de seguridad independiente para validar el parche y revisar los sistemas de pedidos.
- Acortó la retención de datos personales en el entorno de pedidos relevante a 90 días (salvo exigencias legales).
- Eliminó datos personales de pedidos afectados de los servidores activos de e-commerce, y guarda una copia cifrada offline por si hace falta para investigación policial.
- Envió correo a los afectados el 16 de agosto desde
security@safepal.comcon el asunto "[Important] Your SafePal Order Information Has Been Affected". - Abrió un canal de soporte dedicado y una página de protección ante estafas / verificación de estado (número de pedido + país de envío).
- Tumbaron más de 30 sitios y enlaces de phishing ligados al incidente, con monitoreo continuo.
- Contactó a socios de logística y fulfillment para comprobar que el problema no se hubiera extendido.
Por qué los datos de pedido siguen siendo peligrosos
Las hardware wallets se venden como almacenamiento offline de claves. Este incidente no rompió el modelo de chip que SafePal publicita. Rompió la tienda web que despacha las cajas.
Nombres, teléfonos, correos y direcciones de casa bastan para ingeniería social de alta calidad. Un atacante que sabe qué modelo compraste puede inventar una actualización de firmware, una devolución, un reembolso, un “aviso legal” o una llamada de mensajería con tu pedido real. Ese es el riesgo que SafePal, CoinDesk y BleepingComputer ponen primero.
El patrón es conocido para quien ya cuida la autocustodia: la cadena y el dispositivo pueden estar bien mientras el canal humano (correo, WhatsApp, SMS, llamada a la puerta) es donde la semilla sale de casa. Quien quiera un checklist completo sobre soporte falso y descargas clonadas puede usar nuestra guía de phishing y apps de wallet falsas; la versión corta para esta brecha va abajo.
Qué deben hacer los compradores afectados
La guía de SafePal para los compradores afectados:
- Revisa el estado. Usa la herramienta oficial en safepal.com (escribe el dominio tú; no sigas enlaces del correo). Confirma si tu pedido cayó en la ventana marzo 2025–abril 2026.
- Trata el contacto inesperado como hostil. “Actualizaciones urgentes” de firmware, ofertas de reembolso, soporte que te escribió primero y números que ya conocen tu dirección de envío son la oleada típica después de una filtración.
- Nunca compartas frases semilla ni claves privadas. SafePal dice que no las pedirá. Si ya escribiste una semilla o clave en un formulario, chat o llamada, trata esa wallet como quemada: crea una nueva en un dispositivo o app oficial de confianza, mueve los fondos restantes y contacta al soporte oficial desde una URL que tú hayas escrito.
- No hace falta cambiar el hardware ni mover monedas solo porque se filtraron datos de pedido, según SafePal, si nunca entregaste credenciales.
- Reporta el phishing. Usa el canal dedicado de la empresa para que puedan tumbar dominios.
Para compradores en LatAm que pidieron hardware en esa misma tienda (o en cualquier vendedor global de wallets por e-commerce), la lección práctica es la misma que en un fraude de mensajería en Ciudad de México o São Paulo: quien ya tiene tu dirección y el ID de pedido es más creíble que un spam al azar. Baja la velocidad, abre el sitio real desde un favorito y cuelga las llamadas de “seguridad” no solicitadas.
Conclusión
El 16 de agosto de 2026, SafePal confirmó que unos 39.798 registros de pedidos de hardware wallets se accedieron por un plug-in de seguimiento de la tienda, y que semillas, claves y fondos quedaron fuera de la filtración. La amenaza viva es el phishing armado con nombres y direcciones reales, no un vaciado remoto de dispositivos sellados.
Si compraste un producto SafePal en ese rango de fechas, verifica en el sitio oficial, endurece filtros de correo y teléfono, y trata cualquier contacto sobre firmware o reembolsos como estafa hasta que lo pruebes desde un dominio que hayas escrito tú.



