Qué pasó
El 9 de junio de 2025 el investigador de seguridad Eric Daigle encontró una vulnerabilidad en nuestro servicio. Un endpoint de nuestra API aceptaba peticiones sin autenticación y no saneaba uno de sus parámetros, lo que permitió extraer datos de la base mediante inyección SQL.
Lo que se extrajo fue, sobre todo, la tabla de cuentas: direcciones de correo y contraseñas guardadas en texto plano. El volcado alcanzó también otras tablas que vinculaban cuentas con dispositivos y estadísticas internas.
Las cifras publicadas difieren según la fuente y preferimos dar las dos: Have I Been Pwned registró 61.641 cuentas; el investigador y la prensa hablaron de 62.050. No tenemos una explicación documentada de esa diferencia. Los registros incluían cuentas creadas desde 2018.
Hay dos cosas acá que no admiten atenuante y son responsabilidad nuestra: esas contraseñas no tendrían que haber estado guardadas en texto plano, y ese endpoint no tendría que haber sido accesible sin autenticación.