SafePal comunica fuga de dados de 39.798 clientes após erro de autorização
Devido a um erro de autorização num plug-in de encomendas, ficaram expostos nomes, moradas e dados de contacto de quase 40.000 clientes da SafePal; wallets e private keys ficaram fora de perigo.

Pontos principais
- A SafePal comunicou uma fuga de dados na qual dados pessoais de 39.798 clientes foram expostos devido a um erro de autorização num plug-in de encomendas.
- Nomes, moradas e dados de contacto foram afetados, mas criptoativos, palavras-passe, private keys e seed phrases ficaram fora de perigo.
- A SafePal corrigiu a vulnerabilidade, informou os clientes e tomou medidas adicionais contra phishing e websites fraudulentos.
A SafePal comunicou um incidente de segurança no qual dados pessoais de 39.798 clientes foram expostos. Segundo a empresa de criptomoedas, tratou-se de nomes, moradas físicas e dados de contacto, enquanto criptoativos, palavras-passe e private wallet keys não foram afetados.
O que aconteceu exatamente
O incidente surgiu devido a um erro de autorização num plug-in que acompanha encomendas de clientes. Por isso, atacantes puderam potencialmente consultar encomendas de outros clientes ao alterarem números de encomenda. A SafePal disse que a fuga afeta clientes que fizeram uma encomenda entre 2 de março de 2025 e 11 de abril de 2026.
O comunicado é relevante porque as hardware wallets são frequentemente vistas como uma das formas mais seguras de armazenar criptomoedas, mas também aí os sistemas operacionais continuam a ser um ponto fraco. A SafePal sublinhou que a segurança central das wallets se manteve intacta e que seed phrases, private keys, dados bancários, números de cartões de pagamento e documentos de identificação não foram afetados.
Risco de phishing
Para os utilizadores afetados, o maior risco neste momento está sobretudo no phishing e na impersonation. Com nomes, moradas e dados de contacto, agentes maliciosos podem fazer-se passar de forma mais convincente pela SafePal ou por outra entidade. A SafePal alertou ainda que os utilizadores que alguma vez tenham partilhado as suas private keys ou seed phrases através de um e-mail de phishing, chamada telefónica ou carta devem considerar a sua wallet comprometida.
A empresa diz ter corrigido a vulnerabilidade e introduzido medidas de segurança adicionais. A SafePal também informou por e-mail todos os clientes afetados, contratou uma empresa independente de segurança para verificar a correção e o processamento de encomendas e removeu mais de 30 websites fraudulentos e links de phishing.
Porque é que isto importa para os utilizadores
Para os utilizadores europeus de criptomoedas, este incidente mostra que os maiores riscos nem sempre estão na wallet em si, mas também nos sistemas à sua volta. A SafePal tem, segundo a informação disponível, um modelo S1 com tecnologia air-gap e um chip secure element, mas isso não impede que os dados de encomendas e a comunicação com clientes possam continuar a ser alvo. Isso torna ainda mais relevante uma boa separação entre o armazenamento de criptomoedas e a partilha de informação pessoal.
A SafePal diz ainda que passará a guardar os dados dos clientes no sistema de processamento de encomendas apenas durante 90 dias. A empresa também disponibiliza uma ferramenta de verificação que permite aos clientes confirmar se os seus dados foram afetados.