A fornecedora de carteiras de hardware para criptomoedas SafePal alertou para uma violação de dados que afetou cerca de 39.798 clientes, depois que uma falha foi explorada para roubar informações de pedidos. Agora, um threat actor afirma estar vendendo os dados roubados.
Segundo a SafePal, o incidente atingiu clientes que fizeram pedidos entre 2 de março de 2025 e 11 de abril de 2026. Entre os dados expostos estão nomes, endereços de e-mail, endereços de entrega, números de telefone e informações de compra.
A empresa afirma que a violação não expôs frases-semente das carteiras dos clientes, chaves privadas, senhas, informações de contas bancárias, números de cartões de pagamento, números de identificação emitidos pelo governo ou outras credenciais.
“Não foi encontrada evidência de que o incidente em si tenha comprometido o acesso às carteiras ou aos fundos da SafePal”, informou a empresa em um comunicado de segurança publicado no domingo.
A SafePal diz ter notificado todos os clientes impactados por e-mail em 16 de agosto, com o assunto “[Important] Your SafePal Order Information Has Been Affected”.
A empresa também lançou uma ferramenta de verificação online que permite ao cliente informar o número do pedido e o país de entrega para descobrir se os detalhes daquela compra foram roubados.
A SafePal alerta que as informações vazadas podem ser usadas em ataques de phishing direcionados e outras ações de engenharia social. Clientes relataram e-mails e ligações de phishing supostamente ligados à SafePal já em maio.
Agora, um threat actor afirma estar vendendo os dados roubados de clientes da SafePal em um fórum de cibercrime.
Segundo o DarkWebInformer, o vendedor mencionou o mesmo período de pedidos afetados e a mesma quantidade aproximada de 39.798 clientes divulgada pela SafePal.
Aos possíveis compradores, o threat actor também se dispôs a compartilhar o ID do pedido e o país de entrega de compras roubadas, informações que podem ser confirmadas na ferramenta de verificação online da SafePal como prova de que a oferta é legítima.
“Não estou interessado em propostas ridículas, apareça com uma oferta séria ou não me chame”, diz a mensagem publicada no fórum.
Não foi possível verificar de forma independente se o threat actor realmente possui os dados roubados.
A SafePal afirma que recebeu pela primeira vez, no início de maio de 2026, um relato compatível com o incidente e que, naquele momento, tratou o caso como isolado.
Embora não esteja claro se essa denúncia tem relação com o caso, um cliente publicou no X que recebeu um e-mail de phishing da SafePal e uma ligação de alguém que dizia ser funcionário da empresa em maio. O e-mail falso afirmava que uma vulnerabilidade de segurança havia sido descoberta na carteira de hardware SafePal X1 e que uma atualização de firmware era necessária para corrigir a falha.
“Recebemos pela primeira vez um relatório compatível com esse problema no início de maio e, na época, tratamos o caso como isolado, mas depois o elevamos para uma investigação formal de segurança e introduzimos proteções adicionais”, diz o comunicado.
“Como nosso sistema de comércio eletrônico envolve vários componentes interconectados e integrações externas, além de parceiros logísticos terceirizados, não conseguimos descartar imediatamente várias explicações possíveis.”
Em julho, a SafePal iniciou o que descreveu como uma “revisão e reconstrução completas” do sistema de processamento de pedidos e encontrou uma falha de autorização na função de rastreamento de pedidos de um plugin, que permitia acesso não autorizado às informações de pedidos de outros clientes.
A empresa afirma que corrigiu a vulnerabilidade e implementou medidas adicionais de segurança. A SafePal também trabalha com uma empresa terceirizada de segurança para validar a correção e fazer uma revisão mais ampla de seus sistemas de processamento de pedidos.
No entanto, no curso da investigação, a SafePal concluiu que um threat actor explorou a falha para roubar informações de pedidos de cerca de 39.798 clientes.
Durante a apuração, a empresa também descobriu um erro de configuração separado, que fez um processo de limpeza de dados parar de funcionar corretamente entre setembro de 2025 e abril de 2026, fazendo com que dados de pedidos fossem mantidos desde março de 2025.
Nos pedidos afetados, a SafePal diz ter removido os dados pessoais dos servidores ativos de comércio eletrônico, embora mantenha uma cópia offline criptografada para possíveis investigações policiais.
A empresa também orienta os clientes a ficarem atentos a e-mails e ligações de phishing sobre atualizações de firmware, devoluções de produtos, reembolsos ou investigações legais.
Segundo a SafePal, mais de 30 sites fraudulentos e links de phishing ligados a esse incidente já foram derrubados.
De acordo com a empresa, clientes que tiveram as informações de seus pedidos expostas não precisam trocar suas carteiras de hardware nem mover criptomoedas por causa da violação.
No entanto, se um cliente já tiver compartilhado sua frase-semente ou chave privada em resposta a um e-mail ou mensagem de phishing, deve considerar sua carteira comprometida e transferir seus ativos para uma nova carteira em um dispositivo SafePal confiável ou no aplicativo oficial.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...