Falha no sistema de acompanhamento de pedidos permitiu acesso indevido a informações de clientes; empresa afirma que chaves privadas e senhas de carteiras não foram expostas.
A empresa de carteiras de criptomoedas SafePal informou neste domingo (16) que sofreu uma falha de segurança que permitiu acesso não autorizado às informações de pedidos de aproximadamente 39.798 clientes.
Segundo a empresa, o problema estava relacionado a uma falha de autorização no sistema utilizado para acompanhar pedidos. A vulnerabilidade permitia que determinadas informações de um cliente fossem acessadas por meio de outro pedido.
Quais informações foram expostas?
Entre os dados potencialmente acessados estão informações pessoais relacionadas aos pedidos, incluindo nomes, endereços e dados de compra.
A empresa informou, porém, que a ocorrência não envolveu acesso às chamadas seed phrases, chaves privadas ou senhas das carteiras. Também não foram afetados dados de contas bancárias, cartões de pagamento ou documentos de identificação emitidos pelo governo.
Essa distinção é importante porque as informações diretamente relacionadas ao controle dos ativos digitais não foram incluídas no incidente informado pela empresa.
Falha esteve relacionada ao sistema de pedidos
De acordo com a SafePal, a vulnerabilidade estava presente no sistema de acompanhamento de pedidos.
A falha permitia que um usuário tivesse acesso a informações relacionadas ao pedido de outro cliente. O período indicado pela empresa vai de 2 de março de 2025 a 11 de abril de 2026.
A empresa afirmou que identificou o problema e implementou correções.
Dados podem ser usados em golpes
Mesmo sem envolver chaves privadas ou senhas das carteiras, o vazamento pode representar riscos para os clientes afetados.
Informações como nome, endereço e histórico de compra podem ser utilizadas por criminosos em tentativas de phishing, engenharia social e falsificação de identidade.
A própria SafePal informou que dados obtidos no incidente poderiam ser utilizados em campanhas direcionadas de phishing e tentativas de se passar por representantes da empresa.
Mais de 30 sites fraudulentos foram identificados
A SafePal também informou que identificou e removeu mais de 30 sites fraudulentos e links de phishing relacionados ao incidente.
A medida indica que os dados expostos já estavam sendo utilizados, ou havia tentativas de utilizá-los, em campanhas direcionadas contra usuários.
Para consumidores afetados, isso aumenta a importância de desconfiar de mensagens que utilizem informações pessoais reais para tentar convencer a vítima de que o contato é legítimo.
Empresa reduz período de armazenamento dos dados
Como parte das medidas adotadas após o incidente, a SafePal afirmou que passará a manter dados pessoais utilizados no processamento de pedidos por apenas 90 dias.
A companhia também informou que implementou medidas adicionais de segurança após identificar a vulnerabilidade.
O caso mostra que segurança vai além da carteira digital
O incidente chama atenção para um aspecto importante da segurança digital.
Mesmo quando os sistemas responsáveis por armazenar ativos ou credenciais importantes permanecem protegidos, informações aparentemente secundárias — como endereço, nome e histórico de compra — podem ser valiosas para criminosos.
Esses dados podem ajudar a construir abordagens muito mais convincentes contra usuários.
Por isso, empresas que trabalham com ativos digitais precisam proteger não apenas as carteiras e sistemas financeiros, mas também plataformas auxiliares utilizadas durante o processo de compra, atendimento e logística.
O que usuários devem observar
Clientes que tenham utilizado serviços da SafePal devem ficar atentos a mensagens inesperadas relacionadas a pedidos, entregas, contas ou supostos problemas de segurança.
Um dos principais riscos após vazamentos desse tipo é a utilização das informações legítimas da vítima para criar mensagens falsas mais convincentes.
A recomendação geral é evitar clicar em links recebidos por mensagens suspeitas e acessar serviços diretamente pelos canais oficiais.
Fonte
A notícia foi publicada pela Reuters em 16 de agosto de 2026, com informações divulgadas pela SafePal.
Fonte original: Reuters — SafePal data breach