La violación de SafePal filtra las direcciones pero no las criptomonedas, lo que podría ser el problema más grande.

La violación de SafePal filtra las direcciones pero no las criptomonedas, lo que podría ser el problema más grande.

      SafePal, el fabricante de billeteras de hardware y software de criptomonedas respaldado por Binance, ha revelado una violación de datos que afecta a aproximadamente 39,798 clientes, todos los cuales realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026.

      Los registros expuestos cubren información de pedidos, a saber, nombres, direcciones físicas y detalles de contacto. Es el tipo de filtración que se siente casi anticuada en comparación con los mayores robos del año, como cuando ShinyHunters filtró 45GB de datos del Madison Square Garden, hasta que consideras quiénes son los clientes.

      Primero, la parte tranquilizadora. SafePal es tajante al afirmar que no se tocaron fondos de criptomonedas, y que las contraseñas, claves privadas, frases semilla, detalles bancarios, números de tarjetas de pago e identificaciones emitidas por el gobierno permanecieron fuera de alcance.

      La seguridad de la billetera se mantuvo, y los activos digitales de los usuarios nunca fueron comprometidos. Para una empresa cuyo enfoque principal es la custodia segura, esa distinción es enormemente importante, y es la línea que la firma estará más ansiosa por repetir.

      La causa fue mundana, como suelen ser estas cosas. SafePal culpa a un "error de autorización" en un complemento de terceros utilizado para el seguimiento de pedidos, que permitió a los atacantes ver los detalles de los pedidos de otros clientes simplemente manipulando los números de pedido.

      Es un error de referencia de objeto directo inseguro de manual, el tipo de cosa que debería ser detectada en una revisión de seguridad de primer año, sentado tranquilamente en una herramienta adicional.

      SafePal dice que parcheó el error de inmediato y desde entonces ha enviado correos electrónicos a los usuarios afectados desde [email protected].

      También contrató a un auditor independiente de terceros, redujo su ventana de retención de datos a 90 días, identificó y eliminó más de 30 sitios web fraudulentos y enlaces de phishing, y proporcionó a los clientes una herramienta para verificar si sus propios detalles estaban involucrados en la filtración.

      En cuanto a las respuestas a violaciones, es una lista ordenada, y notablemente más rápida que el habitual protocolo corporativo que suelen implicar estas divulgaciones.

      Sin embargo, aquí está la incómoda verdad. Esta es una violación de criptomonedas que salvó las criptomonedas y filtró las direcciones, y para esta base de clientes en particular, esa puede ser la pérdida más peligrosa. Un extraño no puede drenar tu billetera con tu dirección postal, pero puede hacer muchas otras cosas con ella.

      El riesgo inmediato es el familiar. Cualquiera que tenga nombres y detalles de contacto de casi 40,000 propietarios de criptomonedas autoidentificados tiene una lista lista para phishing dirigido e impersonación, y los correos electrónicos se verán convincentes precisamente porque el remitente sabe lo que compraste y dónde fue enviado.

      Esa es la misma economía de ingeniería social que mantiene a empresas como el equipo detrás del ransomware Ryuk, que ganó a sus operadores $3.7M en Bitcoin, en el negocio.

      El riesgo menos familiar es físico, y es más feo. Para las personas conocidas por poseer criptomonedas, un nombre filtrado emparejado con una dirección de casa eleva el espectro del llamado "ataque con llave inglesa", la abreviatura sombría para coaccionar a alguien a entregar sus claves en persona.

      Debido a que las transacciones de criptomonedas son irreversibles y difíciles de rastrear, el incentivo para simplemente presentarse en la puerta es real. Los informes de titulares de criptomonedas siendo atacados, robados y peor han aumentado constantemente, y una lista ordenada de propietarios confirmados con direcciones de entrega es exactamente lo incorrecto que se debe perder.

      La otra lección es cansinamente predecible. El eslabón débil no era la bóveda de SafePal, sino un complemento de terceros añadido a su tienda, un patrón que se ha convertido en la forma definitoria de las filtraciones de datos modernas. Es la misma historia que recientemente atrapó al gigante de cosméticos Estée Lauder a través de un error de Oracle E-Business: el sistema central se mantiene, el accesorio no.

      SafePal merece algo de crédito por una respuesta rápida y inusualmente sincera, y por construir un producto donde una violación de la tienda dejó las billeteras intactas. Sin embargo, el episodio es un recordatorio de que en criptomonedas, la privacidad no es una característica suave añadida junto a la seguridad. Para un cliente cuyo nombre y dirección ahora están circulando en el mercado abierto, y que no puede parchear, rotar o reemitir donde vive, es la seguridad.

Otros artículos

Stripe supuestamente adquiere OpenRouter, el enrutador de modelos de IA, por más de $7 mil millones. Stripe supuestamente adquiere OpenRouter, el enrutador de modelos de IA, por más de $7 mil millones. Se informa que Stripe ha finalizado un acuerdo para comprar OpenRouter, la puerta de enlace de IA que dirige el tráfico a más de 400 modelos, por más de 7 mil millones de dólares, una apuesta de que el dinero duradero en IA está en la medición y la facturación. Stripe supuestamente adquiere OpenRouter, el enrutador de modelos de IA, por más de $7 mil millones. Stripe supuestamente adquiere OpenRouter, el enrutador de modelos de IA, por más de $7 mil millones. Stripe ha informado que ha finalizado un acuerdo para comprar OpenRouter, la puerta de enlace de IA que dirige el tráfico a más de 400 modelos, por más de 7 mil millones de dólares, una apuesta de que el dinero duradero en IA está en la medición y la facturación. No me creo la idea de que matar discos de PlayStation hará que los juegos sean más baratos. No me creo la idea de que matar discos de PlayStation hará que los juegos sean más baratos. Un exejecutivo de Square Enix dice que el final de los discos de PlayStation podría hacer que los juegos digitales sean más baratos, pero la tienda cerrada de Sony y sus experimentos de precios sugieren lo contrario. Tus fotos de vacaciones podrían ayudar a los estafadores a averiguar exactamente dónde te encuentras. Tus fotos de vacaciones podrían ayudar a los estafadores a averiguar exactamente dónde te encuentras. La IA puede identificar ubicaciones a partir de fotos de vacaciones publicadas en Instagram y Facebook, proporcionando a los estafadores suficiente información para crear mensajes de phishing convincentes sobre viajes y actividad de tarjetas. Alibaba vende su división de juegos Lingxi para financiar una apuesta total en IA Alibaba vende su división de juegos Lingxi para financiar una apuesta total en IA Alibaba está vendiendo su subsidiaria de juegos Lingxi Games a la firma de capital privado Trustar Capital, en un acuerdo valorado en más de $1.5 mil millones a más de $2 mil millones, para financiar su cambio hacia la inteligencia artificial y la nube. Las empresas de robots se están convirtiendo en empresas de IA a medida que AgiBot revela la nueva lógica de la competencia de IA incorporada. Las empresas de robots se están convirtiendo en empresas de IA a medida que AgiBot revela la nueva lógica de la competencia de IA incorporada. Si miramos hacia atrás unos años, la competencia entre las empresas de robots humanoides parecía relativamente sencilla: quien pudiera construir un robot tenía una oportunidad de

La violación de SafePal filtra las direcciones pero no las criptomonedas, lo que podría ser el problema más grande.

SafePal, el fabricante de billeteras criptográficas respaldado por Binance, ha revelado una violación que expone los nombres y direcciones físicas de casi 40,000 clientes, aumentando los riesgos de phishing y ataques físicos.