La plataforma de intercambio de criptomonedas Paymium ha alertado recientemente a sus usuarios sobre una brecha de datos ocurrida a través de su proveedor de mensajería, Brevo. El incidente, detectado el 10 de septiembre de 2026, pone de manifiesto los riesgos asociados a la dependencia de servicios de terceros en el ecosistema digital. En total, 138 cuentas de clientes de Brevo se vieron comprometidas; de ellas, en 43 casos, un actor malintencionado logró exportar listas de contactos. El atacante se aprovechó de una vulnerabilidad crítica en el sistema de inicio de sesión único (SSO) de la herramienta, eludiendo las barreras de seguridad que deberían haber restringido los privilegios de acceso entre organizaciones.

El *modus operandi* consistió en crear una configuración de SSO fraudulenta, lo que permitió al atacante suplantar sesiones legítimas para acceder a cuentas de terceros. Aunque Brevo reaccionó en menos de dos horas para neutralizar el fallo y restablecer las sesiones activas, la intrusión permitió el acceso a diversa información personal. Entre los datos expuestos se encuentran direcciones de correo electrónico, nombres, apellidos, fechas de nacimiento, números de teléfono y países de residencia de los usuarios afectados. No obstante, es fundamental señalar que los fondos, las claves API, las contraseñas y las carteras digitales de los clientes de Paymium permanecieron fuera del alcance del atacante.

Para la plataforma de intercambio, el mayor desafío ahora reside en proteger a su base de usuarios frente a posibles intentos de phishing e ingeniería social. La divulgación de datos de contacto precisos aumenta considerablemente la credibilidad de futuras campañas de fraude dirigidas a los inversores. Por ello, Paymium ha instado a sus clientes a extremar la vigilancia, insistiendo en que la empresa nunca solicitará frases de recuperación (seed phrases), códigos de acceso ni transferencias a través de canales de comunicación externos.

Este caso subraya una vez más la fragilidad de las cadenas de suministro de software, donde un fallo en un socio técnico puede comprometer la confidencialidad de los datos de una empresa externa. Mientras Brevo colabora activamente con las autoridades para esclarecer este acceso no autorizado, el incidente recuerda a los actores de la industria cripto la necesidad imperativa de asegurar rigurosamente las integraciones con terceros y reforzar los protocolos de gestión de accesos. A los usuarios, por su parte, se les recomienda encarecidamente que accedan directamente a través del sitio web oficial en lugar de hacer clic en enlaces recibidos por mensajería.