- A SafePal revelou uma falha de autorização que expôs dados de pedidos de quase 40.000 clientes.
- A vulnerabilidade afetou os clientes que fizeram pedidos entre março de 2025 e abril de 2026.
- Detalhes vazados da compra podem apoiar tentativas direcionadas de phishing e personificação.
A segurança das carteiras de hardware foi alvo de escrutínio após a SafePal revelar que uma falha de autorização em um plugin de rastreamento de pedidos permitia acesso não autorizado às informações dos pedidos dos clientes. O incidente afetou aproximadamente 39.798 clientes que fizeram pedidos entre 2 de março de 2025 e 11 de abril de 2026.
As informações divulgadas incluíam nomes, endereços de e-mail, endereços de envio, números de telefone e detalhes de compra. A SafePal afirmou que o incidente não envolveu frases semente, chaves privadas, senhas de carteira, informações bancárias, números de cartão de pagamento ou identificação emitida pelo governo.
A segurança da carteira de hardware SafePal não foi afetada
De acordo com a divulgação da SafePal , o problema teve origem em uma falha de autorização dentro de uma função de rastreamento de pedidos conectada a um plugin. Sob certas condições, a falha permitia acesso não autorizado às informações do pedido de outro cliente.
A empresa afirmou que resolveu o problema após identificá-lo e introduziu medidas adicionais de segurança. A SafePal também informou que os clientes afetados foram notificados individualmente por e-mail.
A distinção entre as informações expostas e as credenciais da carteira permanece central para o incidente. Os registros de clientes divulgados continham informações relacionadas à compra, enquanto frases semente, chaves privadas e senhas de carteira não foram incluídas nos dados afetados.
Como Dados de Propriedade Vazados Mudam o Quadro de Segurança
A SafePal afirmou que as informações afetadas poderiam ser usadas em tentativas de phishing e personificação direcionadas. Sua divulgação listou especificamente possíveis abordagens, incluindo ligações, e-mails, mensagens de texto fraudulentas , cartas, ofertas de reembolso, solicitações de atualização de firmware e comunicações falsas de suporte ao cliente.
Isso cria uma situação de segurança diferente de uma mensagem não solicitada que não contém informações conhecidas sobre seu destinatário. Nesse caso, as informações divulgadas do pedido podem fornecer detalhes diretamente relacionados à compra do cliente.
O sistema de ordens tornou-se parte da cadeia de segurança
O incidente também destaca os sistemas relacionados à compra de uma carteira de hardware. A falha relatada não ocorreu na infraestrutura de chaves privadas da carteira. Em vez disso, afetou uma função usada para fornecer informações de pedidos aos clientes.
A SafePal disse que também entrou em contato com parceiros terceirizados de logística e fulfillment para investigar se o problema havia se espalhado para seus sistemas. A empresa ainda afirmou que reduziu o período de retenção de informações pessoais no ambiente relevante de processamento de pedidos para 90 dias, sujeito aos requisitos legais aplicáveis.
A segurança da autocustódia vai além das credenciais da carteira
O incidente SafePal separa duas categorias de informações relacionadas à posse de carteiras de hardware. A primeira inclui frases semente, chaves privadas e senhas de carteira, que a SafePal disse não terem sido expostas. A segunda inclui informações de clientes e compras, que o incidente revelou.
Para os clientes afetados, a SafePal afirmou que o incidente em si não comprometeu o acesso à carteira nem os fundos. Ao mesmo tempo, a empresa orientou os clientes a permanecerem vigilantes contra tentativas de phishing e personificação ligadas às informações expostas.
Relacionado: 31 falhas de segurança expõem 99% dos pagamentos em criptomoedas x402 a roubo e fraude
Disclaimer: The information presented in this article is for informational and educational purposes only. The article does not constitute financial advice or advice of any kind. Coin Edition is not responsible for any losses incurred as a result of the utilization of content, products, or services mentioned. Readers are advised to exercise caution before taking any action related to the company.