Dos fabricantes de carteras de hardware, SafePal y Trezor, expusieron los datos personales de más de 53.000 clientes en una semana. Aunque los fondos están a salvo, las direcciones físicas filtradas abren la puerta a robos y estafas físicas.
***
- SafePal y Trezor filtraron 53.487 registros de clientes en cuatro días.
- No se comprometieron frases semilla, claves privadas ni fondos.
- Las direcciones de envío expuestas pueden ser usadas para ataques físicos, como el caso de los robos de $6,5 millones en California.
🚨🚨 Filtración masiva de datos por SafePal y Trezor
Más de 53.000 clientes ven expuestos sus datos personales.
SafePal filtró 39.798 registros y Trezor, 13.689.
Direcciones, nombres y correos están en manos de delincuentes.
Fondos y claves privadas permanecen seguros, pero… pic.twitter.com/8gFAKzetq7
— Diario฿itcoin (@DiarioBitcoin) August 16, 2026
Más de 53.000 propietarios de criptomonedas perdieron algo esta semana que no es dinero: sus datos personales quedaron al descubierto tras dos filtraciones casi simultáneas en los fabricantes de carteras de hardware SafePal y Trezor. Según el informe de BeInCrypto, SafePal expuso 39.798 registros de clientes, mientras que Trezor sufrió una fuga de 13.689 registros adicionales, sumando un total de 53.487 en solo cuatro días. Ninguna empresa perdió fondos, claves privadas o frases semilla, pero las direcciones de envío, nombres, correos electrónicos y números de teléfono de los afectados ahora circulan en manos de atacantes.
La filtración de SafePal se originó en una falla en el complemento de seguimiento de pedidos, que permitió a algunos clientes acceder a los registros de otros. El problema permaneció abierto durante más de 13 meses, desde el 2 de marzo de 2025 hasta el 11 de abril de 2026, y fue corregido después de que la empresa lo detectara. SafePal aseguró en un comunicado que las frases semilla, las claves privadas, los datos bancarios y los números de tarjeta no fueron tocados, y ha reducido la retención de datos de pedidos a 90 días.
La empresa también confirmó que el token SFP apenas se movió tras la divulgación, cotizando cerca de USD $0,23. Esto subraya que el incidente no tuvo impacto financiero directo en los mercados, pero la exposición de datos personales tiene un valor peligroso para los delincuentes. En un tweet, SafePal advirtió: “Si bien su cartera SafePal, frase semilla y claves privadas están seguras; identificamos una falla en el complemento de seguimiento de pedidos que llevó a un acceso no autorizado a la información de un subconjunto de clientes”. El aviso fue publicado el 16 de agosto de 2026 y sigue siendo la única comunicación oficial de la compañía.
El caso de Trezor es diferente en su origen, pero igualmente grave. La fuga se produjo a través de su socio de envío ShipMonk, que fue comprometido, exponiendo nombres completos, correos electrónicos, números de teléfono y direcciones de casa de los compradores. Trezor se enteró de la brecha el 10 de agosto, según su aviso, y ha anunciado una opción de entrega anónima para la Unión Europea en septiembre y para Estados Unidos a fin de año. Sin embargo, esta medida llega tarde para los 13.689 registros ya en circulación.
La filtración de SafePal y Trezor: qué datos quedaron expuestos
En el caso de SafePal, la filtración cubrió nombres, correos electrónicos, números de teléfono, direcciones de envío y detalles de pedidos. La causa fue una vulnerabilidad en el complemento de seguimiento de pedidos, que en ciertos casos permitía que un cliente viera el registro de otro. Este tipo de error de control de acceso es común en plataformas de comercio electrónico, pero la información filtrada aquí no es un simple nombre; revela que el comprador posee una cartera de hardware, lo que implica que probablemente tenga criptomonedas en autocustodia.
Los datos de Trezor fueron expuestos a través de su socio de envío, ShipMonk, que sufrió un compromiso. A diferencia de SafePal, aquí el fallo fue externo, pero el tipo de datos es el mismo: información personal que puede ser utilizada para ataques de phishing, extorsión o incluso robos físicos. La combinación de una dirección física y la confirmación de que la persona tiene criptoactivos convierte estos registros en un mapa de víctimas potenciales.
Un dato clave es que las frases semilla, las claves privadas y los fondos de los clientes no fueron tocados en ninguna de las dos filtraciones. Esto reduce el impacto financiero inmediato, pero no elimina el riesgo. Los atacantes pueden usar la información para suplantar la identidad del cliente, intentar acceder a cuentas relacionadas o simplemente vender los datos en el mercado negro. La dirección física es un elemento que no caduca y que permite ataques en el mundo real.
SafePal ha eliminado más de 30 sitios web falsos y enlaces de estafa vinculados a los datos robados, según la divulgación de la empresa. Los avisos legítimos de la compañía provienen de security@safepal.com, y cualquier otro correo debe tratarse como sospechoso. Este es un ejemplo de cómo una filtración de datos se convierte en una campaña de phishing a gran escala, pero el peligro mayor está en el correo postal y en las visitas presenciales.
Por qué las direcciones filtradas duran más que las contraseñas
Una contraseña puede cambiarse; una frase semilla puede regenerarse; pero una dirección de casa no se puede modificar con un clic. La naturaleza permanente de los datos físicos los convierte en un activo valioso para los delincuentes, especialmente cuando se combinan con la confirmación de que la persona tiene criptomonedas. En el caso de Ledger, cuya filtración de 2020 expuso aproximadamente 272.000 direcciones postales, nombres y números de teléfono, la empresa todavía advierte a los clientes sobre cartas de phishing que llegan por correo postal seis años después. Ledger no vincula esas cartas a la filtración de 2020, pero la persistencia del problema demuestra que las direcciones no expiran.
Los fiscales ya han visto este manual. En mayo de 2026, el FBI anunció cargos contra tres hombres de Tennessee por una ola de robos de criptomonedas de USD $6,5 millones en California. Los acusados se hicieron pasar por repartidores para llegar a las víctimas dentro de sus casas, según la acusación federal. Un registro de envío filtrado entrega ese guion al próximo grupo: nombra al comprador, da la dirección y dice qué llegó en la caja. La filtración de SafePal y Trezor ofrece exactamente esa información, convirtiendo la compra de una cartera de hardware en un posible blanco.
El caso de California no es aislado. Las bandas especializadas en robos de criptomonedas suelen utilizar datos de direcciones para planificar allanamientos o asaltos. La filtración de SafePal y Trezor coincide con un patrón conocido: los atacantes buscan a personas que probablemente tengan grandes sumas en autocustodia, y una cartera de hardware es una señal clara. La entrega anónima que planea Trezor podría mitigar este riesgo en el futuro, pero no borra los registros ya filtrados.
El phishing es el problema menor. Los datos expuestos permiten campañas de correo electrónico altamente personalizadas, con el nombre, el número de teléfono y la dirección del comprador. Pero el riesgo físico es mucho más serio, y las fuerzas de seguridad lo han alertado repetidamente. La filtración de datos personales en el mundo cripto no es solo un problema de privacidad; es un riesgo para la seguridad física de las personas.
La larga cola de Ledger: una lección que se repite
Ledger demostró cuánto dura esta cola. Su filtración de 2020 expuso aproximadamente 272.000 direcciones postales, nombres y números de teléfono, según la declaración de la empresa. Seis años después, Ledger todavía advierte a los clientes sobre cartas de phishing que llegan por correo postal. La empresa no vincula esas cartas a la filtración de 2020, pero los dominios de estafa se derriban y los buzones se filtran; las direcciones no expiran. Trezor ahora planea una opción de entrega anónima, pero llega demasiado tarde para los 53.487 registros ya en circulación.
SafePal y Trezor son dos de los fabricantes más conocidos de carteras de hardware, y estas filtraciones subrayan que la seguridad digital no siempre garantiza la seguridad de los datos personales. Los usuarios que compran estos dispositivos confían en que su información está protegida, pero las brechas en los sistemas de seguimiento de pedidos o en los socios de envío pueden exponer su identidad. La lección para los inversores es clara: además de proteger las claves privadas, deben estar atentos a los datos que comparten al comprar hardware, y considerar el uso de apartados postales o direcciones de entrega alternativas.
El incidente de SafePal es particularmente preocupante porque la falla en el complemento de seguimiento de pedidos permaneció abierta durante más de 13 meses. Eso significa que una gran cantidad de datos pudo ser extraída durante un período prolongado, aunque la empresa solo haya confirmado la exposición del subconjunto de clientes mencionado. SafePal ha corregido el problema y ha implementado medidas de seguridad adicionales, pero la ventana de exposición fue larga, y es probable que los datos ya hayan sido recopilados y vendidos en foros clandestinos antes de la divulgación pública.
Mientras tanto, el mercado de las carteras de hardware sigue creciendo, y con él, la necesidad de que las empresas adopten estándares más estrictos de protección de datos. La norma mínima debería incluir la minimización de datos (no almacenar direcciones más tiempo del necesario), la encriptación de extremo a extremo y la implementación de sistemas de gestión de permisos robustos. La opción de entrega anónima que propone Trezor es un paso en la dirección correcta, pero no resuelve el problema de los datos ya comprometidos.
En conclusión, la filtración de SafePal y Trezor no roba bitcoin, pero sí expone a los usuarios a ataques físicos y estafas prolongadas. A diferencia de una contraseña que puede cambiarse, una dirección de casa permanece válida durante años, y los delincuentes lo saben. Los afectados deben extremar las medidas de seguridad, no solo en el ámbito digital, sino también en el físico, y estar alerta a cualquier correspondencia o visita sospechosa. La lección de Ledger es un recordatorio de que las consecuencias de una filtración de datos pueden durar más que la vida útil del dispositivo comprado.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Alquiler de GPU H100 sube 50% en seis meses: la IA devora la oferta de chips
Estados Unidos
Irán asegura que misiles impactaron al USS Abraham Lincoln; Pentágono lo niega
Criptomonedas
Los ETF tokenizados crecen un 826% y alcanzan USD $611,5 millones en un año
China