Vazamento na SafePal expõe dados de quase 40 mil clientes e alimenta onda de phishing contra donos de carteira cripto
Uma falha de autorização no sistema de rastreamento de pedidos da fabricante de hardware wallets SafePal expôs nome, e-mail, endereço, telefone e histórico de compras de 39.798 clientes. A empresa confirma que seed phrases e chaves privadas não vazaram, mas os dados já estão sendo usados em ligações e e-mails de phishing que se passam por suporte técnico pedindo 'atualização de firmware' do dispositivo X1.
A SafePal identificou uma vulnerabilidade de autorização em um plug-in que controlava o rastreamento de pedidos em sua loja, permitindo que um invasor consultasse informações de clientes que compraram carteiras entre março de 2025 e abril de 2026. Um erro separado de configuração também fez com que dados antigos, que deveriam ter sido apagados, permanecessem armazenados por mais tempo do que o previsto. A empresa afirma que nenhuma seed phrase, chave privada, senha, dado bancário ou documento de identidade foi exposto — apenas dados cadastrais e de pedido.
O ponto crítico deste caso não é o vazamento em si, mas o que vem depois: dados de pedido de uma fabricante de hardware wallet são material de altíssimo valor para golpistas, porque permitem montar contato personalizado e crível com quem comprovadamente possui criptoativos. É exatamente isso que já está acontecendo — clientes relatam e-mails e ligações fraudulentas alegando que o dispositivo X1 precisa de uma 'atualização de firmware urgente', um pretexto clássico para induzir a vítima a inserir a seed phrase em um site ou aplicativo falso e assim drenar a carteira. A SafePal já derrubou mais de 30 sites fraudulentos associados à campanha.
O mecanismo por trás do golpe é engenharia social pura, potencializada por dados legítimos: como o golpista sabe o nome, o e-mail, o telefone e que a vítima realmente comprou aquele modelo específico de carteira, a abordagem soa verossímil e contorna a desconfiança natural que normalmente barraria um phishing genérico. Fabricantes de hardware wallet nunca solicitam seed phrase, chave privada ou instalação de software por telefone, e-mail ou link enviado por terceiros — qualquer contato pedindo isso deve ser tratado como fraude, independentemente de quão bem informado o interlocutor pareça estar sobre o histórico de compra da vítima.
Para quem foi cliente da SafePal no período afetado, a recomendação prática é: nunca inserir a seed phrase em nenhum site, aplicativo ou formulário, atualizar firmware apenas pelo aplicativo oficial já instalado, desconfiar de qualquer contato não solicitado que mencione o pedido ou o modelo do dispositivo, e verificar comunicados apenas nos canais oficiais da empresa (site e redes verificadas), nunca em links recebidos por e-mail ou SMS.