Segurança18 de agosto de 2026

Fuga na SafePal: 39 798 clientes, chaves intactas

A SafePal comunica uma falha no sistema de encomendas: nome, morada e telefone de 39 798 clientes expostos. As frases-semente não. Verificado 18-08-2026.

Imagem do artigo para: Fuga na SafePal: 39 798 clientes, chaves intactas

A SafePal comunicou no domingo, 17 de agosto, uma fuga de dados em que foram consultados o nome, o endereço de e-mail, o número de telefone e a morada de entrega de 39 798 clientes. As frases-semente, as chaves privadas e os dados de pagamento não faziam parte: trata-se de dados de encomendas da loja online. Quem encomendou um wallet entre 2 de março de 2025 e 11 de abril de 2026 consta do ficheiro. Os wallets em si não foram comprometidos.

O que aconteceu exatamente

A falha estava num plug-in de acompanhamento de encomendas. Alterando o número da encomenda no link, era possível consultar a encomenda de outra pessoa: nome, morada, telefone e o que tinha comprado. O talão de um desconhecido, na prática, mas dezenas de milhares de vezes.

A SafePal afirma ter fechado a brecha, contratado auditores independentes, reduzido para 90 dias o prazo de conservação dos dados de encomenda e conseguido a remoção de mais de trinta sites fraudulentos e ligações de phishing. Os clientes afetados foram avisados a partir de security@safepal.com.

Porque isto é perigoso, mesmo sem chaves roubadas

«Não foram subtraídas chaves» soa tranquilizador e é-o apenas em parte. O que efetivamente vazou é uma lista de pessoas relativamente às quais está estabelecido que detêm criptomoedas, com a morada e o número de telefone. É exatamente o ficheiro por que esperam dois tipos de atacante.

O primeiro é o phishing. Uma mensagem que conhece o seu nome próprio, o modelo do seu wallet e o mês da encomenda é muito mais credível do que o e-mail genérico que toda a gente reconhece. A própria SafePal alerta para chamadas, SMS, ofertas de reembolso e falso apoio ao cliente. Segundo o The Record, os dados já estão a ser oferecidos em fóruns da dark web.

O segundo é físico. A CertiK contabilizou no primeiro semestre de 2026 um terço mais dos chamados wrench attacks — assaltos a pessoas de quem se sabe que detêm criptomoedas —, num total de 124 milhões de dólares em prejuízos. Uma lista de moradas de compradores de wallets é material aproveitável para esse fim.

A terceira marca de wallets em pouco tempo

A SafePal não é a única. A Trezor e a Coinkite, fabricante da Coldcard, também tiveram incidentes nas últimas semanas. No caso da Coldcard foi além dos dados: uma falha de firmware tornava as seeds adivinháveis, na sequência da qual foram roubados 1367 bitcoins e o contador subiu depois para 1816 bitcoins.

A diferença é essencial. Na Coldcard, o problema estava no aparelho e desapareceu dinheiro. Na SafePal, estava na loja em torno dele e desapareceu informação. Ambos pertencem à mesma ponderação de risco: a um hardware wallet não confia apenas as suas chaves, mas também os seus dados de contacto.

O que fazer agora

  • Parta do princípio de que qualquer mensagem sobre a sua encomenda é falsa até provar o contrário. Nunca telefone nem responda usando os contactos que constam da própria mensagem.
  • Não introduza a sua frase-semente em lado nenhum. Nenhum fabricante, vendedor ou agente de apoio a pede alguma vez, e essa é a única regra que precisa de reter.
  • Se já a introduziu na sequência de um e-mail ou de uma chamada, trate o wallet como comprometido e transfira o seu saldo para um wallet novo com uma seed nova. É também a recomendação da própria SafePal.
  • Se vai encomendar um wallet novo, veja que dados o vendedor conserva e durante quanto tempo. Hardware wallets na BTC Direct Shop compara onze marcas.

O que isto não resolve: a sua morada já vazou e isso não se recupera. A única alavanca que tem em mãos é a forma como reage quando alguém o contacta.

Perguntas frequentes

Perdi as minhas criptomoedas se constar do ficheiro? Não. Segundo a SafePal, não foram consultadas frases-semente, chaves privadas, dados bancários, números de cartão nem documentos de identificação. O seu saldo não é afetado.

Como sei se fui afetado? A SafePal escreveu aos clientes afetados a partir de security@safepal.com. Estão em causa encomendas feitas entre 2 de março de 2025 e 11 de abril de 2026. Não clique nas ligações desse e-mail: entre você mesmo no site.

Devo substituir o meu wallet? Apenas se tiver partilhado a sua frase-semente. O aparelho em si não foi afetado neste incidente.

Porque é uma fuga de moradas pior do que parece? Porque confirma que tem criptomoedas e onde mora. Essa combinação facilita tanto o phishing dirigido como um assalto.

Fontes e verificação

Factos verificados a 18 de agosto de 2026 em duas fontes independentes: CoinDesk (16 de agosto de 2026, para o número exato de 39 798 e a lista de dados não expostos) e The Record (17 de agosto de 2026, para a natureza da falha, a colocação na dark web e os números da CertiK sobre wrench attacks). O número de vítimas sobe frequentemente nas primeiras notícias; atualizaremos este artigo se a SafePal revir o seu número.

Investir em criptomoedas envolve riscos. O valor pode oscilar fortemente e pode perder parte ou a totalidade do que investiu. Este artigo é informação e não constitui aconselhamento de investimento, fiscal ou jurídico.

Esta página contém ligações de afiliado. Se as utilizar, a CryptoCode pode receber uma comissão. Não lhe custa nada a mais e não determina o que aqui consta.

#safepal#datalek#hardware wallet#phishing#security