A SafePal, fornecedora de carteiras de hardware para criptomoedas, anunciou um incidente de vazamento de dados que afetou cerca de 39.798 clientes que fizeram pedidos entre 2 de março de 2025 e 11 de abril de 2026. A empresa afirmou que a falha foi explorada para acessar sem autorização informações dos pedidos, enquanto um agente de ameaça afirma atualmente estar oferecendo os dados roubados para venda em um fórum de crimes cibernéticos.
Os dados afetados incluem nomes dos clientes, endereços de e-mail, endereços de entrega, números de telefone e informações de compras. A SafePal confirmou que a investigação não encontrou evidências de exposição de frases de recuperação de carteiras, chaves privadas, senhas, informações de contas bancárias, números de cartões bancários, documentos oficiais de identidade ou outras credenciais.
Falha no rastreamento de pedidos levou a acesso não autorizado
A SafePal descobriu o problema durante uma revisão abrangente e uma reconstrução do sistema de processamento de pedidos iniciadas em julho. A empresa concluiu que uma falha de autorização na função de rastreamento de pedidos de um dos complementos permitiu o acesso a informações de pedidos de outros clientes.
No início de maio de 2026, a empresa recebeu uma denúncia compatível com o incidente, mas inicialmente a tratou como um caso isolado antes de elevá-la a uma investigação de segurança formal e adicionar outras medidas de proteção. Devido à interconexão dos componentes do sistema de comércio eletrônico, das integrações externas e dos parceiros logísticos, a SafePal afirmou que não conseguiu excluir imediatamente várias explicações possíveis.
Durante a investigação, a empresa também descobriu um erro separado de configuração que impediu o funcionamento correto do processo de limpeza de dados entre setembro de 2025 e abril de 2026, fazendo com que dados de pedidos de março de 2025 fossem mantidos. A empresa afirmou que corrigiu a falha e implementou medidas de segurança adicionais, além de trabalhar com uma empresa de segurança externa para verificar a correção e revisar os sistemas de processamento de pedidos de forma mais ampla.
O que muda, na prática, para os clientes?
Em 16 de agosto, a SafePal enviou um e-mail a todos os clientes afetados com um assunto que incluía um alerta de que as informações do pedido haviam sido afetadas. A empresa também lançou uma ferramenta de verificação on-line que permite ao cliente inserir o número do pedido e o país de entrega para saber se os dados desse pedido estão entre as informações roubadas.
A empresa alerta que os dados podem ser usados em mensagens de phishing e chamadas direcionadas relacionadas a atualizações de firmware, devoluções de produtos, reembolsos ou investigações legais. Clientes relataram mensagens e chamadas de phishing desde maio, incluindo uma mensagem que alegava ter detectado uma vulnerabilidade na carteira SafePal X1 e solicitava a instalação de uma atualização de firmware. A empresa afirmou ter removido mais de 30 sites e links fraudulentos relacionados ao incidente.
É necessário transferir os ativos ou substituir a carteira?
A SafePal afirma que os clientes cujas informações de pedidos foram expostas não precisam substituir seus dispositivos nem transferir suas criptomoedas apenas por causa desse vazamento. No entanto, recomenda que, caso o cliente tenha compartilhado a frase de recuperação ou a chave privada em resposta a uma mensagem de phishing, considere a carteira comprometida e transfira os ativos para uma nova carteira usando um dispositivo SafePal confiável ou o aplicativo oficial.
A empresa afirma ter excluído os dados pessoais dos pedidos afetados dos servidores ativos de comércio eletrônico, mantendo uma cópia criptografada off-line para possível uso em investigações por autoridades policiais. O BleepingComputer não verificou de forma independente se o invasor possui os dados ou se a oferta de venda é legítima, embora os detalhes sobre o período dos pedidos e o número de clientes mencionados no anúncio correspondam ao que foi divulgado pela SafePal.