A SafePal, fornecedora de carteiras de hardware para criptomoedas, divulgou um incidente de segurança que expôs as informações pessoais de milhares de clientes.
Os dados expostos incluíam nomes, endereços físicos e informações de contato, colocando os usuários afetados em risco de tentativas de phishing e falsificação de identidade. No entanto, a violação não comprometeu quaisquer fundos em criptomoedas, senhas ou chaves de carteiras privadas.
A SafePal é uma empresa de segurança de criptomoedas que fornece carteiras de hardware físicas e aplicativos de software projetados para ajudar os investidores a armazenar e gerenciar seus ativos digitais com segurança.
A mais recente vulnerabilidade surge na sequência de um ataque recente às carteiras de hardware da Coldcard , no qual o atacante terá roubado pelo menos 120 milhões de dólares em bitcoins. Embora esses incidentes não apontem necessariamente para uma fragilidade sistémica nas carteiras de hardware, demonstram que nenhuma solução de armazenamento de criptomoedas é totalmente isenta de riscos. Reforçam também a necessidade de avaliar o risco de concentração e, quando apropriado, diversificar tanto as criptomoedas armazenadas como as carteiras utilizadas para as guardar.
O que aconteceu?
A SafePal informou neste último domingo que identificou uma “falha de autorização” em um plug-in usado para rastrear pedidos de clientes. Essa falha provavelmente permitia que invasores visualizassem os pedidos de outros clientes. Imagine o sistema de rastreamento de encomendas de uma loja permitindo que um cliente veja o recibo e os detalhes de entrega de outro cliente simplesmente alterando o número do pedido.
A violação afetou 39.798 clientes que fizeram pedidos entre 2 de março de 2025 e 11 de abril de 2026.
A SafePal enfatizou que a segurança principal de suas carteiras permanece intacta, acrescentando que as frases de recuperação, chaves privadas, senhas bancárias, informações de contas bancárias, números de cartões de pagamento e documentos de identidade emitidos pelo governo dos usuários não foram afetados.
No entanto, a SafePal afirmou que os usuários que compartilharam suas chaves privadas ou frases-semente por meio de e-mail, telefonema ou carta de phishing devem considerar sua carteira comprometida e transferir seus ativos para uma nova carteira.
Como a SafePal está respondendo
A empresa afirmou ter corrigido a vulnerabilidade e implementado medidas de segurança adicionais em resposta. A SafePal notificou todos os clientes afetados por e-mail, através do endereço security@safepal.com, neste último domingo, e contratou uma empresa de segurança independente para auditar a correção e revisar seus sistemas de processamento de pedidos.
A SafePal também afirmou que reterá os dados pessoais dos clientes em seu sistema de processamento de pedidos por apenas 90 dias a partir da data da coleta. Além disso, a empresa identificou e removeu mais de 30 sites fraudulentos e links de phishing associados à violação de segurança.
Os clientes podem usar uma ferramenta de verificação no site da SafePal para verificar se seus dados foram afetados, disse a empresa.