SafePal expõe dados de quase 40 mil clientes
A SafePal se tornou a mais recente fornecedora de carteiras de hardware a registrar um incidente de segurança. Uma falha de autorização expôs informações pessoais de 39.798 clientes.
A empresa divulgou o caso em 16 de agosto. O episódio se soma a incidentes recentes envolvendo Trezor, Ledger e Coldcard, que também afetaram seus usuários.
Duas falhas ampliaram a exposição na SafePal
Segundo a SafePal, o incidente começou em sua infraestrutura de comércio eletrônico. Uma falha de autorização no sistema de rastreamento de pedidos permitiu acesso não autorizado aos registros dos clientes.
Os dados abrangem compras realizadas entre 2 de março de 2025 e 11 de abril de 2026. A exposição incluiu nomes, e-mails, endereços de entrega, números de telefone e detalhes das compras.
No entanto, a falha não expôs chaves privadas, frases de recuperação, senhas das carteiras ou números de cartões. A SafePal também não encontrou indícios de carteiras comprometidas ou de roubo de criptomoedas.
Outro erro agravou o incidente. Uma configuração incorreta impediu o funcionamento de uma limpeza programada entre setembro de 2025 e abril de 2026.
Como resultado, registros antigos permaneceram armazenados por mais tempo do que o previsto. A falha ampliou o conjunto de informações acessíveis e estendeu os registros afetados até março de 2025.

O problema também contraria uma declaração anterior da empresa. Em uma página de suporte publicada em 2020, a SafePal afirmava que destruiria mensalmente os dados de pedidos entregues após 30 dias.
Assim, as duas falhas explicam a dimensão do incidente. Um controle não restringiu o acesso, enquanto outro deixou de eliminar informações que não deveriam continuar armazenadas.
Incidentes com carteiras avançam para roubos
O caso integra uma série de problemas de segurança envolvendo grandes fornecedoras de carteiras de hardware em 2026. Nas semanas anteriores, uma violação na fornecedora de entregas da Trezor expôs dados pessoais de quase 14 mil clientes.
Enquanto isso, usuários da Coldcard sofreram perdas diretas após uma falha no processo de geração de chaves. Um incidente separado também expôs dados de pedidos de clientes da Ledger por meio da provedora de pagamentos Global-e.
Incidentes de segurança entre fornecedores de serviços de carteiras de hardware. Fonte: Chain InkO caso da Coldcard provocou a maior perda financeira entre os incidentes recentes. Atacantes roubaram mais de US$ 100 milhões em Bitcoin após um bug deixar algumas chaves privadas sem proteção suficiente.
No fim de julho, os criminosos iniciaram várias ondas de ataques para drenar os endereços afetados. Já os outros casos expuseram principalmente informações pessoais dos clientes.
Dados vazados elevam riscos físicos e de phishing
O cofundador da Binance, Changpeng Zhao, afirmou no X que vazamentos de dados pessoais aumentam os riscos de phishing, engenharia social e ameaças físicas. A SafePal publicou um alerta semelhante após identificar sua falha.
Além disso, a empresa declarou ter derrubado mais de 30 sites fraudulentos e links de phishing direcionados aos clientes. A presença de endereços residenciais amplia a preocupação, pois os registros identificam compradores de dispositivos usados para guardar criptomoedas.
Nesse contexto, ataques violentos contra detentores de criptomoedas também avançaram. A Chainalysis contabilizou cerca de US$ 30 milhões em roubos reportados por coerção no primeiro semestre de 2026.
Esses crimes incluem sequestros e invasões domiciliares destinados a forçar transferências. Em 2025, as perdas reportadas nessa categoria alcançaram o recorde de US$ 58 milhões.
Os dados da Chainalysis mostram ainda que invasões domiciliares representaram 37% dos ataques violentos registrados em 2026. Por sua vez, sequestros responderam por mais da metade dos incidentes reportados e acompanhados no ano.
Dessa forma, os casos recentes revelam diferentes riscos para usuários de carteiras de hardware. Clientes da Coldcard perderam Bitcoin diretamente, enquanto os vazamentos da SafePal, Trezor e Ledger podem facilitar fraudes e ataques direcionados.
Embora os dispositivos protejam chaves privadas, eles não eliminam todas as vulnerabilidades. Os usuários continuam expostos a falhas de firmware, bancos de dados comerciais e problemas na infraestrutura de autocustódia.