Filtración de datos de SafePal: 39.798 clientes afectados con nombres, direcciones y teléfonos
SafePal confirmó el 16 de agosto de 2026 una filtración de datos: los nombres, direcciones de entrega, números de teléfono y detalles de pedido de 39.798 clientes quedaron expuestos. Las frases semilla y las claves privadas no se vieron afectadas, pero el riesgo de phishing es considerable.

El fabricante de carteras hardware SafePal reconoció el 16 de agosto de 2026 una filtración de datos: los nombres, direcciones de correo electrónico, direcciones de entrega, números de teléfono y detalles de pedido de 39.798 clientes quedaron expuestos. Las frases semilla, las claves privadas y los datos de pago no se vieron afectados, según la empresa. Quien haya pedido un dispositivo entre el 2 de marzo de 2025 y el 11 de abril de 2026 debería comprobarlo ahora, porque la combinación de un domicilio y el dato de que allí vive alguien que «posee una cartera hardware» es justo lo que hace posibles los intentos de fraude dirigidos.
La empresa ha avisado por correo electrónico a los clientes afectados y ha puesto a disposición una herramienta de comprobación que permite determinar, a partir del número de pedido, si un pedido concreto figura en la filtración. Es el segundo incidente de este tipo en el sector en dos semanas.
Qué ocurrió exactamente en la filtración de datos de SafePal
La causa, según SafePal, fue un fallo de autorización en un complemento de seguimiento de pedidos. Un fallo de autorización significa que una aplicación comprueba si alguien ha iniciado sesión, pero no si esa persona tiene derecho a ver los datos solicitados. En determinadas condiciones podía consultarse así el pedido de otro cliente.
A ello se sumó un segundo fallo, independiente del primero. Según la investigación de BleepingComputer, una configuración errónea impidió entre septiembre de 2025 y abril de 2026 que los registros antiguos de pedidos se borraran según lo previsto. En el sistema había, por tanto, muchos más datos históricos de los que debería haber habido. Solo esa combinación explica que el periodo de pedidos se remonte hasta marzo de 2025.
La secuencia temporal importa más para la valoración que la cifra en sí. Un primer aviso del problema llegó a SafePal a principios de mayo de 2026. En julio la empresa inició una revisión completa y una reconstrucción de su gestión de pedidos, y fue entonces cuando dio con la vulnerabilidad. La comunicación pública llegó el 16 de agosto. Entre el primer aviso y la notificación a los afectados median, por tanto, tres meses largos.
Qué datos se filtraron en SafePal y cuáles no
SafePal enumera expresamente ambas caras en su comunicado de seguridad. Están afectados los nombres, las direcciones de correo electrónico, las direcciones de envío, los números de teléfono y los detalles de compra. No están afectados, según la empresa, la frase semilla, las claves privadas, la contraseña de la cartera y otras credenciales de acceso, así como los datos bancarios, los números de tarjeta y los números de documentos oficiales de identidad.
La frase semilla es la secuencia de doce o veinticuatro palabras a partir de la cual pueden restaurarse todas las claves de una cartera. Quien la conoce tiene acceso completo al saldo, con independencia de dónde se encuentre el dispositivo. Que no esté en la filtración es la buena noticia de este incidente: los datos expuestos, por sí solos, no permiten mover fondos.
Esa es, sin embargo, solo la mitad del análisis. Un atacante que conoce un nombre, un domicilio, un número de teléfono y una fecha de pedido no necesita robar la frase semilla. Puede intentar que se la entreguen. Ahí está la diferencia entre una filtración de direcciones corriente y una filtración de direcciones en un fabricante de carteras.
Un punto más forma parte de una exposición honesta. Según las informaciones de BleepingComputer y del servicio especializado Help Net Security, un actor de un foro de cibercrimen ofrece un conjunto de datos que menciona la misma cifra de clientes y el mismo periodo de pedidos. Si esa oferta es auténtica sigue sin confirmarse. Para la propia prudencia eso no cambia nada, porque la forma segura de tratar un contacto inesperado es la misma en ambos casos.
¿Me afecta la filtración de datos de SafePal? Cómo comprobar tu pedido
Hay tres vías que se complementan entre sí y que, juntas, ofrecen una imagen fiable.
Periodo de pedido, notificación y herramienta de comprobación
La primera vía es el calendario. Solo están afectados los pedidos realizados entre el 2 de marzo de 2025 y el 11 de abril de 2026. Quien pidiera antes o después queda fuera de la filtración, según la exposición de la empresa. La segunda vía es el buzón: SafePal avisó a los clientes afectados el 16 de agosto por correo electrónico desde la dirección security@safepal.com. La tercera vía es la herramienta de comprobación, en la que se introducen el número de pedido y el país de envío.
En esa herramienta hay un detalle decisivo que pasa fácilmente inadvertido. Abre la página únicamente con la dirección www.safepal.com tecleada directamente y no sigas ningún enlace de un correo electrónico. SafePal afirma haber logrado ya la retirada de más de 30 páginas falsas y enlaces de phishing. Esas imitaciones viven de aparecer en el momento oportuno, y el momento oportuno es justo ahora.

Por qué una dirección de entrega es más peligrosa que una contraseña filtrada
Una contraseña filtrada se cambia en dos minutos. Un domicilio y un número de teléfono no se cambian, y el dato de que en esa dirección vive alguien que custodia criptoactivos por su cuenta no caduca. Ese es el núcleo del problema y la razón por la que las filtraciones de direcciones en fabricantes de carteras forman una categoría propia.
De ahí se derivan dos vías de riesgo. La primera es el phishing dirigido. El phishing designa el intento de obtener credenciales de acceso mediante una identidad fingida. Un atacante que menciona tu nombre, tu fecha de compra y tu modelo de dispositivo se salta el obstáculo habitual: el contacto no parece un envío masivo, sino una devolución de llamada sobre una gestión que existió de verdad.
La segunda vía es la más desagradable. En el sector se ha impuesto el término «wrench attack» para el ataque físico contra los propietarios de carteras: en lugar de romper el cifrado, se presiona al propio propietario para que entregue sus claves. Una lista de direcciones sólida es el requisito previo. Cryptoticker describió esta relación el 25 de abril de 2026 a propósito de la serie de secuestros en Francia; también allí la cadena empezó con datos expuestos.
Quien saque de ello la conclusión de repensar su propio esquema de custodia encontrará en la comparativa de carteras hardware los dispositivos habituales y sus vías de compra. Eso no sustituye a una reacción ante la filtración, solo reduce la superficie de ataque para el próximo caso.
Comparativa de carteras hardwareLlamadas de phishing desde mayo: los datos llevan meses en uso
El hallazgo que distingue este incidente de una mera notificación obligatoria está en las informaciones de BleepingComputer y Help Net Security. Ya en mayo de 2026, meses antes del comunicado oficial, algunos clientes informaron de correos de phishing y de llamadas telefónicas sobre supuestas actualizaciones de firmware y problemas de seguridad de su cartera hardware. Un cliente informó además de una carta postal.
SafePal no ha confirmado ninguna relación directa entre esos contactos y la filtración, según la exposición de Help Net Security. El momento y el nivel de conocimiento de quienes llamaban apuntan, no obstante, a una coincidencia, según la valoración del servicio especializado. Para ti como cliente, lo práctico es claro: la idea de que el riesgo empieza con la publicación no se sostiene. Los ataques ya estaban en marcha.
Una actualización de firmware es la actualización del software del propio dispositivo de una cartera hardware. El usuario inicia siempre él mismo esa actualización desde la aplicación oficial del fabricante, y nunca se anuncia por teléfono. Una llamada que presiona para actualizar es, por tanto, una señal de alarma con independencia de cualquier filtración de datos.
El falso dispositivo de repuesto: el fraude del que advierte la propia SafePal
Llama la atención una formulación que la empresa ha incorporado a sus recomendaciones. Los clientes deben tratar como sospechoso cualquier contacto inesperado y cualquier entrega de hardware inesperada relacionada con su compra en SafePal, ya llegue por teléfono, por correo postal o en persona.
Que un fabricante advierta expresamente sobre paquetes que parecen proceder de él mismo tiene una explicación. Un dispositivo manipulado, entregado con unas instrucciones preparadas y una frase de recuperación ya facilitada, traslada al remitente el control de todos los fondos que se custodien después en él. El destinatario no nota nada al principio, porque el dispositivo funciona en apariencia.
La regla que lo evita es poco espectacular y eficaz. Un dispositivo que no has pedido tú no se pone en funcionamiento. Una frase de recuperación que acompaña a un dispositivo nunca es auténtica, porque se genera en el propio dispositivo y en ningún otro sitio. Y una frase semilla no se introduce bajo ninguna circunstancia en una página web, en un formulario ni por teléfono. Cómo guardarla en su lugar lo hemos recogido en nuestra guía para guardar la frase semilla.

Segundo caso en dos semanas: qué une a Trezor y SafePal
El 13 de agosto de 2026 Cryptoticker informó de una filtración de datos en Trezor que, con la información disponible entonces, afectaba a 13.689 clientes con nombres, números de teléfono y domicilios; allí los datos salieron a través del proveedor logístico ShipMonk. Los detalles están en nuestra información sobre la filtración de datos de Trezor.
Las causas técnicas de ambos casos no tienen nada que ver entre sí. Una estaba en un proveedor de envíos externo, la otra en un complemento gestionado por la propia empresa. Lo que comparten es el lugar: en ninguno de los dos casos el objetivo fue el dispositivo, ni la criptografía que hay detrás, sino el proceso de pedido.
Esa es la verdadera lección de la coincidencia. La arquitectura de seguridad de una cartera hardware está pensada para que la clave privada no salga nunca del dispositivo, y cumple ese cometido. La compra previa es una tienda en línea corriente, con base de datos de direcciones, gestión de envíos y complementos de terceros, y se explota con los estándares de una tienda en línea. Dos incidentes en catorce días son una cifra demasiado pequeña para una estadística, pero bastan para hacer visible esa asimetría.
En la práctica se deriva de ello una pregunta que cabe plantearse antes de cada compra: ¿qué datos necesita realmente el comerciante y cuánto tiempo los conserva? SafePal ha anunciado como respuesta que en adelante eliminará los registros de compra a los 90 días, siempre que la normativa no exija otra cosa. Unos plazos de conservación más cortos son el remedio más eficaz contra este tipo concreto de filtración, porque los datos expuestos solo pueden ser tan antiguos como el archivo que todavía se conserva.
Comparativa de exchanges cripto reguladosQué debes hacer como cliente de SafePal en los próximos días
La reacción ante una filtración de direcciones se diferencia radicalmente de la reacción ante una filtración de contraseñas. No hay nada que restablecer. Lo que queda es la preparación para los contactos que van a llegar.
Cinco puntos para las próximas semanas
Comprueba primero, con la dirección del fabricante tecleada directamente, si tu pedido figura en la filtración, y mira en el buzón si te ha llegado un aviso. Trata después cualquier contacto entrante relacionado con tu compra, sea cual sea el canal, como no confirmado hasta que lo hayas verificado tú mismo por una vía oficial. No pongas en funcionamiento hardware que no hayas pedido. No introduzcas tu frase semilla bajo ninguna circunstancia, tampoco en un formulario que parezca auténtico. Y replantéate la dirección de entrega para futuros pedidos, por ejemplo un punto de recogida o una dirección de entrega distinta.
Lo que no tienes que hacer: cambiar el dispositivo o volver a configurar la cartera. Dado que, según la empresa, no hay credenciales de la cartera afectadas, no hay motivo para ello. Quien aun así quiera migrar por precaución debería hacerlo mediante una nueva configuración que controle él mismo, con una frase semilla recién generada, y no a través de un dispositivo que le hayan enviado.
RGPD y filtración de datos: qué derechos tienes como cliente en Alemania
Aunque SafePal no tiene su sede en la Unión Europea, el Reglamento General de Protección de Datos se aplica en cuanto se entregan mercancías a personas situadas en la Unión. De ahí se derivan para ti dos derechos prácticos. Conforme al artículo 15 del RGPD puedes solicitar información sobre qué datos tuyos están almacenados. Conforme al artículo 34 del RGPD, un responsable del tratamiento está obligado a informar sin dilación indebida a los afectados cuando una violación de la seguridad de los datos personales entrañe probablemente un riesgo alto para ellos.
Si la notificación cumple en este caso el criterio de la ausencia de dilación indebida es una valoración que corresponde a las autoridades de control y no a nosotros. Solo cabe fijar la cronología: primer aviso a principios de mayo, notificación a mediados de agosto. Quien quiera seguir el asunto puede dirigirse a la autoridad de protección de datos competente para el proveedor; en Alemania, la autoridad regional de protección de datos es el punto de contacto para una reclamación.
Al margen de eso, merece la pena documentarlo. Guarda el correo de notificación y el resultado de la comprobación. Si más adelante se produjera un daño, la prueba de cuándo tuviste conocimiento de qué es el punto de partida de cualquier reclamación posterior.
Comprobar la filtración de datos de SafePal: qué te llevas de todo esto
El incidente afecta a un grupo reducido, pero para ese grupo es serio, porque los datos expuestos siguen siendo válidos de forma duradera. Tres pasos te colocan en pocos minutos en una posición sólida.
- Comprobar el pedido y clasificar los contactos. Mira si tu compra cae entre el 2 de marzo de 2025 y el 11 de abril de 2026, y comprueba el resultado con la dirección del fabricante tecleada por ti. Trata cada llamada y cada mensaje sobre tu compra como no confirmado hasta tu propia verificación. Si después replanteas la custodia, la comparativa de carteras hardware es el punto de partida objetivo.
- No poner en marcha ningún dispositivo no solicitado. Esta única regla cubre por completo la variante más peligrosa del fraude. Para importes en los que un envío postal no compensa de todos modos, la comparativa de carteras software es la alternativa evidente.
- Convertir la minimización de datos en costumbre. Unos plazos de conservación más cortos y menos datos registrados limitan el daño de la próxima filtración antes de que ocurra. Eso vale tanto para los comerciantes como para los mercados; qué proveedores están bajo supervisión europea lo muestra el panorama de los exchanges cripto regulados.
(20 de agosto de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.




























