BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —BTC/USD — —ETH/USD — —BNB/USD — —SOL/USD — —XRP/USD — —
Privacidad

SafePal avisa a 39.798 clientes de que su dirección se filtró, y su propio FAQ dice que el phishing empezó en mayo y que el borrado automático llevaba ocho meses roto

El fallo que dejó al aire a 39.798 compradores de carteras SafePal no estaba en el aparato, sino en el sistema que sirve para saber por dónde va el paquete. Bastaba pedir un número de…

FretchCop 8 min de lectura
SafePal avisa a 39.798 clientes de que su dirección se filtró, y su propio FAQ dice que el phishing empezó en mayo y que el borrado automático llevaba ocho meses roto

El fallo que dejó al aire a 39.798 compradores de carteras SafePal no estaba en el aparato, sino en el sistema que sirve para saber por dónde va el paquete. Bastaba pedir un número de pedido que no era el tuyo y salía el nombre, el correo, el teléfono, la dirección de envío y la compra de otro cliente. Es decir: la casa de alguien que acababa de comprar una caja fuerte para bitcoin, y el modelo que compró.

SafePal lo publicó el domingo y lo confirmaron Reuters, CoinDesk y The Block. Las tres crónicas se quedan en el comunicado, tranquilizador y en lo esencial cierto: no salieron semillas, ni claves privadas, ni contraseñas, ni cuentas bancarias. Lo que nadie ha leído es el FAQ colgado al lado, y ahí están las tres cosas que convierten un aviso rutinario en una historia: el phishing empezó en mayo, el borrado automático llevaba ocho meses parado, y hay un canal abierto para quien ya haya perdido dinero.

Un número de pedido, el pedido de otro

La empresa lo llama "fallo de autorización" en el complemento que usan los clientes para seguir su pedido. En la práctica es el error más viejo de las tiendas en línea: el sistema comprueba que estás dentro, pero no que el pedido que pides sea tuyo. Cambias la cifra y ves la ficha del siguiente.

La ventana de pedidos afectados va del 2 de marzo de 2025 al 11 de abril de 2026. Son 405 días de compras y 39.798 clientes, unos 98 pedidos al día. SafePal insiste en que la custodia en frío está aislada de los servidores de la tienda y que ni puede ni quiere guardar frases de recuperación, y por eso repite que nadie necesita mover fondos. Es verdad, y el problema es de otro tipo: quien compra un dispositivo para guardar bitcoin queda inscrito, con nombre y portal, en una lista que dice cuánto se gastó y en qué.

405 días
de pedidos expuestos, del 2 de marzo de 2025 al 11 de abril de 2026, cuando la propia SafePal dice ahora que 90 bastan

El borrado automático que estuvo ocho meses parado

Aquí está el dato que no ha salido en ninguna crónica. En el FAQ, SafePal cuenta que un proceso programado de limpieza de datos dejó de funcionar entre septiembre de 2025 y abril de 2026 por un error de configuración, y que eso explica que la lista llegue hasta marzo de 2025. Hubo dos averías: la del complemento abrió la puerta, la de la limpieza decidió cuánta gente había detrás.

Las fechas cuadran mal, además. Si la tarea se rompió en septiembre de 2025, los pedidos de marzo de 2025 seguían ahí seis meses después de entregarse, cuando todavía funcionaba. La lectura es mía y la digo como tal: incluso sin el error de configuración, la retención efectiva ya pasaba de largo los 90 días, amparada en la garantía. La avería no creó el problema, lo estiró.

Ventana filtrada en SafePal405 días
Ventana filtrada en Trezor90 días
Retención que SafePal promete ahora90 días

Con una regla de tres, y avisando de que lo es porque el ritmo de pedidos no es uniforme, esos 98 pedidos diarios sobre 90 días habrían dado unos 8.844 clientes en vez de 39.798: un 78% menos de gente con el mismo fallo y la misma tienda. Lo único que cambia es cuánto tiempo llevaba el dato ahí.

La cifra que el vecino de enfrente ya tenía

La medida que SafePal anuncia como remedio es recortar la retención a 90 días, exactamente el plazo que Trezor ya imponía por contrato a sus proveedores. No es coincidencia curiosa: hace tres días contamos que la brecha de su operador logístico expuso a 13.689 clientes de Trezor, y aquella ventana medía 90 días justos, del 10 de mayo al 8 de agosto, por esa regla.

El contraste es incómodo. Por esos 90 días de Trezor pasaron unos 152 pedidos diarios, la mitad más que los 98 de SafePal: despachaba más y filtró 2,9 veces menos gente. La diferencia no está en el tamaño del negocio ni en la habilidad del atacante, está en cuántos meses de clientes había guardados.

Cien días entre el primer aviso y el correo

Una de las preguntas del FAQ la escribió la propia empresa en boca de sus clientes: recibí correos de phishing en mayo, ¿por qué se ha tardado hasta agosto en confirmar la causa? La respuesta dice que a principios de mayo llegó un primer aviso compatible con este problema, que se trató como caso aislado, y que en julio arrancaron una reconstrucción completa de la cadena de pedidos que dio con el origen. Entre ese aviso y el correo del domingo hay entre 98 y 107 días.

IncidenteVentana filtradaPersonasHasta el aviso
SafePal (complemento propio)405 días39.798~100 días
Trezor (proveedor logístico)90 días13.6893 días
Fisco francés (DGFiP)una intrusión678.43848 días

Los tres relojes no miden lo mismo y hay que decirlo. El de Trezor arranca cuando un proveedor le notifica una brecha confirmada; el de la agencia tributaria francesa, con una intrusión detectada por dentro. El de SafePal arranca con una señal ambigua, un cliente que recibe correos raros, la clase de aviso que cualquier soporte archiva cien veces al mes con razón. Pero esa señal era buena y tardó tres meses en escalar.

Un canal abierto para quien ya perdió dinero

El comunicado dice que no hay pruebas de que el incidente diera acceso a carteras ni a fondos. El FAQ, dos preguntas más abajo, abre un canal para el cliente que crea haber sufrido una pérdida económica relacionada con esto, dice que están contactando con especialistas en rastreo de activos en cadena y aclara que nada de eso supone admitir responsabilidad ni comprometer una compensación. Hay abogados externos contratados. Las dos cosas no se contradicen: el fallo no se llevó monedas, y el phishing que vino después ya tiene ventanilla.

Van 30 webs y enlaces fraudulentos retirados, incluida una que sustituía la ele de safepal por una i mayúscula. Y hay una recomendación en la lista de consejos que dice mucho más que el comunicado entero:

Trate cualquier contacto inesperado o entrega de hardware que mencione su compra de SafePal como sospechoso, ya llegue por teléfono, por correo postal o en persona.

Ese "en persona" explica por qué una lista de direcciones pesa más que una de correos. La empresa avisa de que jamás envía cartas en papel, pide que se le reporten las que lleven códigos QR y recomienda acudir a la policía a quien tema por su seguridad física, el mismo guion del recuento de secuestros y asaltos a tenedores de cripto de este semestre.

La otra cara: el aparato sigue entero, y el precedente de Ledger

Hay que medir la respuesta con justicia, porque es mejor que la media del sector: parcheó, avisó uno a uno a los 39.798, publicó una página donde cualquiera comprueba su pedido, deja pedir el borrado de los datos y va a auditar el arreglo con un tercero independiente. El aparato sigue entero, sin firmware comprometido ni claves débiles, al contrario del desastre de los Coldcard, que va por los 116 millones de dólares largos. El mercado tampoco vio nada: el token SFP cotiza a 0,2345 dólares y sube un 0,3% en 24 horas.

El precedente de Ledger es lo que impide cerrar la carpeta. En julio de 2020 la francesa empezó hablando de 9.500 clientes con datos completos y un millón de correos. Cuando la base apareció volcada en un foro en diciembre, su consejero delegado tuvo que reconocer unos 272.000 registros con dirección postal, apellidos y teléfono: el primer número se multiplicó por 28. SafePal advierte de que la información "podría distribuirse en foros públicos", así que 39.798 es el recuento de hoy, no el final.

Las señales que hay que seguir
  • Si el 39.798 se mueve. La empresa admite que los datos pueden acabar en foros públicos, y el primer recuento de Ledger acabó multiplicado por 28.
  • La auditoría del tercero independiente, que SafePal dice que "está siendo contratado". Debería aclarar si el fallo se explotó de forma masiva o puntual, y cuántas fichas se descargaron.
  • Cuántas reclamaciones entran por el canal de pérdidas y si de ahí sale una cifra de dinero robado por el phishing de mayo a agosto.
  • Si algún regulador abre expediente. Hay clientes europeos y el RGPD da 72 horas para notificar a la autoridad de control desde que se conoce la brecha; la empresa sitúa la confirmación en julio y avisó el 16 de agosto.
  • La aparición de cartas en papel con códigos QR, el patrón que siguió a la filtración de Ledger y que SafePal ya está pidiendo que le reporten.
  • Si los 90 días se cumplen de verdad, teniendo en cuenta que la copia fuera de línea de los registros afectados se guarda sin plazo declarado.
  • Si aparece un tercer fabricante. En cuatro días han sido Trezor y SafePal, y en los dos casos el agujero estaba en el sistema que mueve los pedidos, no en la cartera.

La moraleja no es sobre criptografía. Un fabricante puede tener el firmware impecable y la custodia en frío aislada del mundo, y aun así ser el sitio donde se guarda la lista de quién tiene bitcoin y dónde vive. La caja fuerte aguantó, el albarán no. El correo que llegue mañana firmado por soporte va a saber tu nombre, tu modelo y tu calle, y para eso sirve la guía de estafas más comunes.

Basado en: SafePal (informe del incidente y FAQ del 16 de agosto de 2026), Reuters, CoinDesk, The Block, Trezor, Ledger, CoinGecko.

Cripto en este análisis
— — —
USD
Cargando gráfico…
Sentimiento del mercado
datos en vivo
Cargando…
Cargando datos…
Redacción FretchCop
Mercados · Regulación · Seguridad

Cubrimos criptomonedas con datos comprobables: cada cifra relevante lleva enlace a su fuente para que puedas verificarla. No publicamos señales de trading ni recomendaciones de compra, y corregimos cualquier error que nos señales.

Volver arriba