RealConfirmedTLP:CLEAR

SafePal confirma brecha no plugin de pedidos — 40 mil expostos

SafePal
🇸🇨 SCTecnologia / Finanças (cripto)claimed on 16 Aug 2026assessed on 17 Aug 2026
Bottom line

A SafePal confirmou em comunicado oficial que uma falha de autorização em um plugin de rastreamento de pedidos expôs dados pessoais de 39.798 clientes entre março de 2025 e abril de 2026. O incidente é real e verificado pela própria empresa; carteiras, seed phrases e chaves privadas não foram comprometidas, mas endereços físicos de portadores de cripto estão agora em circulação em fórum criminoso.

claimed
39,798
verified
39,798

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O número de 39.798 registros é consistente entre a divulgação oficial da SafePal e o anúncio de venda no fórum criminoso — a convergência reduz (mas não elimina) a possibilidade de inflação ou fabricação pelo ator que anuncia a venda.

high confidence

A falha técnica é um IDOR clássico (Insecure Direct Object Reference): o plugin de rastreamento de pedidos permitia que qualquer usuário visualizasse dados de outra ordem apenas alterando o número do pedido, sem validação de autorização adequada.

high confidence

Dois controles falharam simultaneamente e de forma independente: (1) a falha de autorização no plugin que permitiu acesso não autorizado; e (2) um erro de configuração que interrompeu o processo automatizado de exclusão de dados entre setembro de 2025 e abril de 2026, retendo registros além do período previsto. A SafePal afirma que o segundo problema não causou o acesso não autorizado, mas ampliou o volume de dados disponíveis para o atacante.

moderate confidence

O intervalo entre os primeiros sinais públicos de abuso (relatos de phishing em fóruns em julho de 2026, e possivelmente desde maio) e a divulgação pública em 16 de agosto de 2026 é de pelo menos seis semanas — período durante o qual clientes afetados desconheciam o risco sem aviso formal.

moderate confidence

O risco concreto mais elevado para os afetados não é financeiro direto, mas sim de ataques físicos ('wrench attacks'): a combinação de nome, endereço residencial e prova de compra de hardware cripto identifica portadores com patrimônio digital em um contexto de escalada documentada de violência física contra detentores de cripto.

moderate confidence

A SafePal afirmou em 2020 que dados de pedidos entregues seriam retidos por 30 dias e destruídos mensalmente. A retenção efetiva de registros desde março de 2025 (mais de um ano) contradiz essa política publicamente declarada, independentemente do erro de configuração.

Analysis

O incidente da SafePal é real e confirmado pela própria empresa — não há discrepância entre o número alegado pelo vendedor no fórum criminoso e o número divulgado oficialmente. O que merece análise mais cuidadosa é a arquitetura do problema e o que a narrativa oficial omite.

A falha técnica é um caso textbook de IDOR: o plugin de rastreamento de pedidos não verificava se o usuário autenticado tinha direito de acessar o pedido consultado. Bastava alterar o número do pedido para visualizar dados de outro cliente — nome, e-mail, endereço de entrega, telefone, histórico de compra. A SafePal não nomeou o plugin nem seu fornecedor. Isso é uma lacuna: se é um componente de terceiro amplamente utilizado, outros lojistas podem estar vulneráveis ao mesmo problema.

O segundo problema é separado, mas cumulativo. Um erro de configuração fez o processo de limpeza automática de dados parar de funcionar entre setembro de 2025 e abril de

2026. A SafePal afirma que esse erro não causou o acesso não autorizado — mas ele expandiu retroativamente o volume de dados disponíveis ao atacante, porque registros que deveriam ter sido destruídos permaneceram acessíveis. A empresa declarou em 2020 que dados de pedidos entregues seriam retidos por apenas 30 dias. A retenção efetiva de registros desde março de 2025 — mais de um ano — contradiz essa política, independentemente da falha técnica.

O ponto mais sensível do caso é o atraso na divulgação. A SafePal admite ter recebido o primeiro relato compatível com o incidente em maio de 2026 e ter tratado como caso isolado. Relatos públicos de clientes com dados precisos apareceram no Reddit e Trustpilot em 3 e 4 de julho — indicando que a informação já estava sendo usada para phishing convincente antes de qualquer aviso oficial. A divulgação pública só veio em 16 de agosto, no mínimo seis semanas após evidências externas de abuso ativo. A investigação formal foi escalada em algum momento entre maio e julho; a SafePal não esclarece exatamente quando.

O risco residual mais relevante não é a perda direta de fundos em cripto — seed phrases e chaves privadas não foram expostas. O risco é de segunda ordem: a combinação de nome completo, endereço físico e evidência de posse de hardware de cripto é o conjunto mínimo necessário para um ataque físico direcionado. Dados da Chainalysis indicam que ataques físicos contra portadores de cripto aceleraram em 2026, com mais de 30 milhões de dólares roubados por violência apenas no primeiro semestre. Os 39.798 clientes da SafePal agora estão nessa lista de potenciais alvos.

O vendedor no fórum criminoso referencia o mesmo período de pedidos e o mesmo número de clientes da divulgação oficial, e oferece pares (número de pedido + país de envio) verificáveis na ferramenta de consulta da própria SafePal como prova de autenticidade. A BleepingComputer não verificou de forma independente a posse do dado completo. É possível — embora não confirmado — que o vendedor tenha acesso apenas parcial e use a ferramenta da SafePal para aparentar credibilidade. Essa hipótese não foi investigada publicamente.

Timeline

  1. 02 Mar 2025Início do período de pedidos afetados pela falha de autorização no plugin de rastreamento, conforme divulgação oficial da SafePal.
  2. 01 Sep 2025Erro de configuração faz o processo automatizado de exclusão de dados parar de funcionar corretamente — registros passam a ser retidos além do prazo previsto (SafePal indica que isso ocorreu entre setembro de 2025 e abril de 2026).
  3. 11 Apr 2026Data limite do período de pedidos afetados; também aproximadamente quando a falha do processo de limpeza foi corrigida, segundo a SafePal.
  4. 01 May 2026SafePal recebe o primeiro relato compatível com o incidente (phishing com dados precisos do cliente), mas trata o caso como isolado e não escala para investigação formal imediatamente.
  5. 01 Jul 2026SafePal inicia revisão completa e reconstrução do pipeline de processamento de pedidos. A falha de autorização no plugin é identificada durante essa revisão. Relatos públicos de clientes sobre phishing com dados precisos surgem no Reddit e Trustpilot em 3 e 4 de julho, semanas antes da divulgação pública.
  6. 16 Aug 2026SafePal publica comunicado oficial via X e blog, notifica 39.798 clientes por e-mail e disponibiliza ferramenta de verificação. No mesmo dia, um ator não identificado anuncia a venda dos dados em fórum criminoso, detectado pelo DarkWebInformer.
  7. 17 Aug 2026Cobertura ampla por BleepingComputer, Reuters/Yahoo Finance, CoinDesk, SecurityWeek e outros. SafePal já havia derrubado mais de 30 sites fraudulentos vinculados ao incidente.

Data involved

nomeemailendereço físicotelefonedetalhes de compra

Impact

39.798 clientes que adquiriram produtos SafePal entre março de 2025 e abril de 2026 tiveram nome, e-mail, endereço físico de entrega, telefone e detalhes de compra expostos. A exposição de endereço físico combinado com prova de posse de hardware cripto eleva o risco de phishing contextualizado (com dados reais do pedido) e de ataques físicos direcionados. A SafePal derrubou mais de 30 sites fraudulentos vinculados ao incidente, o que confirma que o dado já estava sendo ativamente monetizado antes da divulgação. Carteiras, seed phrases, chaves privadas, dados bancários e documentos de identidade não foram expostos — mas clientes que, em resposta a phishing anterior ao aviso oficial, tenham compartilhado seed phrases devem tratar suas carteiras como comprometidas.

Technical links

T1190T1589.002T1566

Recommendations

  • Clientes SafePal que compraram entre março de 2025 e abril de 2026 devem usar a ferramenta oficial (order ID + país de envio) para confirmar exposição — e, confirmada, tratar qualquer contato não solicitado referenciando dados do pedido como potencial phishing, independentemente do canal (e-mail, SMS, telefone, carta ou entrega física).
  • Clientes que responderam a comunicações de phishing antes de 16 de agosto de 2026 e compartilharam seed phrase ou chave privada devem transferir imediatamente seus ativos para uma carteira nova, com seed phrase gerada em ambiente offline.
  • Operadores de e-commerce que utilizem plugins de rastreamento de pedidos devem auditar se seus endpoints de consulta de pedido validam, no servidor, que o usuário autenticado tem vínculo com o pedido consultado — IDOR em sistemas de order-tracking é uma classe de vulnerabilidade recorrente e subdiagnosticada.
  • Times de segurança de empresas de hardware cripto devem revisar políticas de retenção de dados de logística e verificar se processos automatizados de exclusão têm monitoramento de falha com alerta ativo — a ausência de alertas para falha silenciosa do job de limpeza foi fator agravante neste caso.
  • Equipes de inteligência de ameaças devem monitorar fóruns criminosos para possível ressurgimento ou redistribuição parcial dos 39.798 registros — dado que o vendedor não realizou dump público, o risco de venda fracionada ou uso em campanhas de spear-phishing direcionado permanece ativo.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

A SafePal não identificou publicamente o plugin afetado nem seu fornecedor — saber o nome do componente permitiria verificar se outros operadores de e-commerce estão expostos ao mesmo IDOR.

Não há confirmação independente de que o ator que anuncia a venda possui o conjunto completo de 39.798 registros — uma amostra verificada por pesquisador externo resolveria essa questão.

A data exata em que a falha de autorização foi introduzida no código não foi divulgada — determinar se a vulnerabilidade existia antes de março de 2025 definiria se o escopo real é ainda maior.

Nenhum regulador (Seychelles, UE, ou jurisdições dos clientes afetados) confirmou publicamente ter recebido notificação formal do incidente — a SafePal menciona 'conformidade com regulamentações', mas não especifica quais notificações foram enviadas ou a quais autoridades.

O número total de jurisdições distintas dos clientes afetados não foi divulgado — informação relevante para avaliar obrigações legais em múltiplos marcos regulatórios.

Não está claro quais outros plugins ou integrações de terceiros no pipeline de e-commerce da SafePal passaram (ou não) por revisão de autorização — a empresa mencionou auditoriar 'o sistema de processamento de pedidos', mas não o escopo mais amplo.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.