A SafePal confirmou que as seguintes informações ficaram acessíveis a atacantes durante o período da falha :
A empresa afirmou categoricamente que estes dados não foram acessados, já que a SafePal nunca coleta ou armazena esse tipo de informação :
A SafePal também afirmou que não encontrou evidências de que o incidente tenha comprometido o acesso às carteiras ou fundos dos usuários .
A SafePal identificou uma falha de autorização em seu plugin de rastreamento de pedidos . Essa vulnerabilidade permitia que um cliente visse os dados de pedido de outro cliente sem a devida autorização
. O problema foi corrigido após a descoberta, e a empresa afirma que medidas de segurança adicionais foram implementadas
.
A violação abrangeu pedidos feitos em um período de aproximadamente 13 meses, de 2 de março de 2025 a 11 de abril de 2026 . A SafePal divulgou o incidente em 16 de agosto de 2026 através de um post no X (antigo Twitter) e uma atualização em seu blog oficial
.
Embora as carteiras e fundos dos usuários da SafePal estejam seguros, os dados expostos são um prato cheio para criminosos cibernéticos. Nomes, endereços físicos e histórico de compras são combustível ideal para ataques de phishing direcionados, tentativas de se passar pela empresa e roubo de identidade .
A SafePal alertou os usuários afetados para ficarem vigilantes contra tentativas de phishing e impersonação . Observadores do setor notaram que mais de 30 sites de phishing foram associados a este vazamento
. O risco é agravado porque os dados confirmam que a vítima possui um modelo específico de hardware wallet, incluindo seu endereço de entrega, o que torna os golpes muito mais convincentes.
A SafePal notificou os clientes afetados por e-mail e disponibilizou uma página de verificação oficial onde é possível checar a situação usando o número do pedido e o país de entrega .
O vazamento da SafePal é o terceiro grande incidente de exposição de dados no setor de hardware wallets em cerca de uma semana e segue o padrão do enorme vazamento da Ledger em 2020.
Volume: O vazamento da Ledger em 2020 foi muito maior (1 milhão de e-mails contra 40 mil da SafePal e ~14 mil da Trezor), e seus dados foram ativamente divulgados em um fórum de hackers, gerando anos de ataques de phishing .
Vetor de ataque: Cada violação teve uma origem diferente — a da Ledger foi um comprometimento de chave de API; a da Trezor, uma violação em uma transportadora parceira; a da SafePal, uma falha de autorização em seu próprio plugin interno .
O que permaneceu seguro nos três incidentes: Em todos os casos, frases-semente, chaves privadas e fundos das carteiras não foram comprometidos, e nenhuma criptomoeda foi roubada diretamente como consequência das violações .
Impacto combinado: A proximidade dos vazamentos da Trezor (13 de agosto) e da SafePal (16 de agosto) colocou mais de 53.000 registros de clientes de hardware wallets em circulação, amplificando o risco geral de phishing para a comunidade cripto .