SafePal vazamento de dados: 39.798 clientes expostos com nome, endereço e telefone
Vazamento na SafePal expõe quem comprou hardware wallet. Foto: Flickr/CC | Card: BitcoinP2P

De novo. Três dias depois de cobrirmos o vazamento da Trezor, é a vez da SafePal: a fabricante de carteiras (respaldada pela Binance) confirmou no sábado (16/08) que uma falha no plug-in de rastreamento de pedidos expôs os dados de 39.798 clientes — nome, e-mail, telefone, endereço de entrega e o que cada um comprou. Pior: segundo o BleepingComputer, as informações roubadas já estão à venda em fórum criminoso. Seed phrases e chaves privadas não foram comprometidas, mas o estrago real é outro: uma lista fresca de “quem tem cripto e onde mora”.

Resumo rápido: falha de autorização no rastreio de pedidos da SafePal permitia ver dados de outros clientes trocando o número do pedido. Afetados: compras entre 02/03/2025 e 11/04/2026. Expostos: nome, e-mail, telefone, endereço e itens. Não vazaram: seeds, chaves, senhas e cartões. A empresa notificou os afetados por e-mail em 16/08 e lançou ferramenta de verificação.
seu endereço não precisa saber de criptoCarteira no celular, sem rastro de entrega// DolaRamp: autocustódia sem hardware pelo correio · 12 palavras criadas no seu aparelho · sem seed phrase no cadastro · android na google play · iphone na app storebaixar no android baixar no iphone

O que aconteceu, tecnicamente

A SafePal descreve uma falha de autorização no sistema de rastreamento de pedidos da loja: bastava alterar o número do pedido para visualizar o recibo e os dados de entrega de outro cliente — o equivalente digital de uma transportadora entregar o comprovante de qualquer encomenda para quem pedir. A janela de exposição cobre pedidos feitos entre março de 2025 e abril de 2026, cerca de 39,8 mil registros.

Dado Vazou?
Nome completo Sim
E-mail e telefone Sim
Endereço de entrega Sim
Itens comprados Sim
Seed phrase / chaves privadas Não
Senhas e dados de cartão Não

O padrão que se repete: comprador de hardware wallet virou alvo

Ledger em 2020 (270 mil endereços vazados, seguidos de anos de phishing e até ameaças físicas), Trezor na semana passada (13.689 clientes, Brasil incluído), SafePal agora. O padrão é o mesmo: o dispositivo é seguro, mas a logística da loja cria um banco de dados de pessoas que comprovadamente têm cripto — com endereço residencial. Para o criminoso, é uma lista de prospecção pronta: phishing personalizado (“seu pedido SafePal X-123 tem um problema”), SIM swap direcionado e, no limite, o wrench attack — o assalto físico a quem tem carteira.

“Os dados de pedidos foram acessados por meio de uma falha de autorização no plug-in de rastreamento. Seed phrases, chaves privadas e senhas não foram afetadas.”

— Comunicado da SafePal aos clientes, 16/08/2026

O que fazer agora (afetado ou não)

  1. Cheque se está na lista pela ferramenta oficial de verificação da SafePal (número do pedido + país);
  2. Trate todo contato “da SafePal” como suspeito. A empresa não pede seed, não manda link de “atualização de segurança” e não liga;
  3. Nunca digite sua seed em site, app ou “ferramenta de verificação de fundos” — esse é o golpe que vem na sequência de todo vazamento;
  4. Endureça o e-mail da compra: 2FA com app autenticador (não SMS) e atenção a tentativas de recuperação de senha;
  5. Nas próximas compras, considere endereço de retirada (ponto de coleta) em vez do endereço de casa.
phishing não abre o que não existeSem pedido, sem entrega, sem lista de alvo// carteira de software com autocustódia real · USDT, USDC e PYUSD nas redes Tron, Solana, gram(TON) e Base · taxa fixa em dólar antes de confirmarbaixar no android baixar no iphone

O vazamento em números

39.798

Clientes expostos

13 meses

Janela de pedidos afetados

0

Seeds ou chaves vazadas

Perguntas Frequentes

O vazamento da SafePal expôs minha seed phrase?

Não. A SafePal afirma que seed phrases, chaves privadas, senhas e dados de cartão não foram comprometidos. O vazamento atingiu dados de pedidos da loja: nome, e-mail, telefone, endereço de entrega e itens comprados.

Como sei se fui afetado pelo vazamento da SafePal?

A SafePal notificou os afetados por e-mail em 16/08 e lançou uma ferramenta online de verificação onde você insere o número do pedido e o país de entrega. Vale checar mesmo sem ter recebido e-mail.

Por que vazamento de endereço é grave para quem tem cripto?

Porque cruza ‘essa pessoa tem cripto’ com ‘essa pessoa mora aqui’. É o insumo perfeito para phishing direcionado e, no pior cenário, ataques físicos (os chamados wrench attacks) — o mesmo temor do vazamento da Trezor e do caso Ledger em 2020.

O que devo fazer se comprei uma SafePal?

Desconfie de qualquer contato em nome da SafePal (e-mail, SMS, WhatsApp), nunca digite sua seed em site ou app indicado por mensagem, ative 2FA no e-mail usado na compra e considere não receber encomendas cripto no endereço de casa nas próximas compras.

baixe grátis · leva 1 minutoTeste a DolaRamp hoje// login com Google, Apple ou e-mail · suas 12 palavras nascem no aparelho, não no cadastro · android na google play · iphone na app storebaixar no android baixar no iphone

Leia também: Trezor confirma vazamento de dados de 13.689 clientes — e o Brasil está na lista

Ver todos os artigos →