Trezor : Los datos de 67 000 clientes adicionales expuestos
Nueva filtración de datos amplía el incidente que afecta a los compradores de billeteras de hardware. Trezor indica que la información de 67 000 clientes estadounidenses adicionales fue expuesta tras una falla en su socio logístico Shipmonk. Los archivos afectados deberían haber desaparecido de los sistemas del proveedor, pero permanecieron accesibles. Los pedidos afectados datan de noviembre de 2019 a agosto de 2021. Con los 13 689 clientes registrados, el incidente afecta a unas 80 000 personas, sin comprometer las billeteras, las claves privadas ni los respaldos.

En resumen
- 67 000 clientes estadounidenses adicionales están afectados por la filtración de datos relacionada con Shipmonk.
- El incidente ahora afecta a aproximadamente 80 000 clientes, sin comprometer las claves privadas ni las frases de recuperación.
- Los datos expuestos incluyen nombres, correos electrónicos, teléfonos, direcciones de entrega y números de pedido.
- Trezor prepara una entrega anónima en Europa desde septiembre, luego en Estados Unidos antes de finales de 2026.
Trezor descubre 67 000 nuevos clientes estadounidenses afectados
La empresa de billeteras de hardware supo el 2 de septiembre que el incidente en Shipmonk superaba las primeras estimaciones. Los nuevos registros afectan a compradores estadounidenses que hicieron pedidos entre noviembre de 2019 y agosto de 2021. Los datos expuestos incluyen nombres, correos electrónicos, números de teléfono, direcciones de entrega y números de pedido. Esta información puede ayudar a los estafadores a crear mensajes convincentes.
Según Trezor, había pedido repetidamente a Shipmonk que eliminara esta información. El proveedor confirmó por escrito su eliminación. La empresa indica que este procedimiento también correspondía a su política de datos. El descubrimiento de archivos antiguos cuestiona entonces la aplicación real de estos compromisos.
Esta situación también plantea dudas sobre la conservación de los datos durante 90 días anunciada a los socios logísticos. Los registros afectados permanecieron almacenados durante varios años, mientras que los pedidos estadounidenses datan de 2019. El tiempo observado supera ampliamente el plazo anunciado. El caso destaca especialmente la importancia del control de la información confiada a proveedores externos.
Una filtración que amplía los riesgos para los clientes
La filtración no da a los atacantes acceso directo a las billeteras de los clientes. Las claves privadas y las frases de recuperación permanecen fuera del alcance de esta intrusión. Estos elementos controlan las criptomonedas contenidas en una billetera. Trezor precisa entonces que el incidente afecta los datos personales y comerciales, no los mecanismos que permiten mover los activos.
Sin embargo, la información revelada crea otros riesgos para las personas afectadas. Un número de teléfono o una dirección personal puede facilitar intentos de estafa más dirigidos. Los números de pedido también pueden ayudar a un estafador a reproducir detalles reales al contactar a una víctima. Estos datos pueden hacer que una suplantación sea más convincente.
Trezor recuerda que ningún miembro de su equipo solicitará una copia de seguridad de la billetera. Los clientes nunca deben ingresar su frase de recuperación en un sitio web. Tampoco deben transmitirla a una persona que se haga pasar por soporte técnico. Esta indicación se vuelve importante cuando los datos personales refuerzan un enfoque fraudulento.
Una falla situada en el proveedor logístico
El origen del incidente está fuera de los sistemas de Trezor. Atacantes explotaron una vulnerabilidad de inyección SQL hasta entonces desconocida en Metabase, una plataforma de análisis usada por Shipmonk. La falla permitió el acceso a los datos del proveedor. Metabase informó a Shipmonk alrededor del 6 de agosto, luego corrigió la vulnerabilidad y anuló las sesiones.
Shipmonk luego indicó haber asegurado sus sistemas tras el descubrimiento de la vulnerabilidad. El incidente muestra que la seguridad también depende de los servicios usados durante un pedido. Los datos de entrega pueden quedar expuestos a pesar de la integridad de la billetera. Esta distinción separa la seguridad de los activos y la información personal.
El caso ocurre después de otros incidentes. Una fuga ocurrida en 2022 afectó a aproximadamente 106 856 clientes. En 2024, la compromisión de un portal de soporte había expuesto hasta 66 000 nombres y correos electrónicos. En esos casos previos, como en el incidente actual, las billeteras de hardware no sufrieron compromisos remotos.
Trezor prepara una entrega más discreta
Frente a los riesgos relacionados con los pedidos, Trezor destaca un sistema de entrega anónima. El objetivo es reducir la cantidad de datos almacenados durante la compra de una billetera de hardware. El dispositivo prevé un retiro en punto de recogida, un embalaje neutro y un remitente genérico. También prevé la eliminación automática de identificadores tras la entrega.
Trezor planea un lanzamiento en Europa en septiembre, luego un despliegue en Estados Unidos antes de finales de 2026. Este dispositivo debe reducir la circulación de datos logísticos. La empresa busca así limitar la información disponible tras la entrega. Esta evolución ocurre mientras el número de personas afectadas se acerca a 80 000.
Por ahora, Trezor no ha anunciado la ruptura de su asociación con Shipmonk. Había indicado que decidiría el futuro de esa relación tras evaluar el incidente. La cuestión queda abierta mientras los nuevos datos amplían el alcance de la filtración. El futuro dependerá de las medidas tomadas para conservar y proteger los datos de los clientes.
El incidente muestra finalmente que la protección de una billetera de hardware no se limita a sus claves privadas. La información de compra y entrega también puede convertirse en objetivo en un proveedor externo. Con este balance, Trezor debe manejar un alcance expuesto más amplio, mientras que la entrega anónima debe entrar en funcionamiento progresivamente en los próximos meses.
¡Maximiza tu experiencia en Cointribune con nuestro programa "Read to Earn"! Por cada artículo que leas, gana puntos y accede a recompensas exclusivas. Regístrate ahora y comienza a acumular beneficios.
Journaliste et rédacteur web passionné par l’univers des cryptomonnaies et des technologies Web3. J’y traite les dernières tendances et actualités afin de proposer un contenu de haute qualité à un large public du secteur.
Las ideas y opiniones expresadas en este artículo pertenecen al autor y no deben tomarse como consejo de inversión. Haz tu propia investigación antes de tomar cualquier decisión de inversión.