NoticiasCriptoLa filtración de datos de Trezor se amplía a 80,700 usuarios en EE. UU. y la empresa culpa a su socio logístico ShipMonk

La filtración de datos de Trezor se amplía a 80,700 usuarios en EE. UU. y la empresa culpa a su socio logístico ShipMonk

Autor: Cryptopolitan·

Puntos clave

  • Trezor reveló que 67,000 clientes adicionales en EE. UU. fueron afectados por la filtración de datos de ShipMonk, elevando el total de aproximadamente 14,000 a cerca de 80,700 usuarios.
  • Los registros recién expuestos abarcan pedidos en EE. UU. realizados entre noviembre de 2019 y agosto de 2021, a pesar de que ShipMonk había entregado repetidamente documentación que afirmaba que los datos de más de 90 días habían sido eliminados.
  • Trezor afirmó que sus propios sistemas no fueron hackeados, sin exposición de dispositivos, claves privadas ni copias de seguridad, y responsabilizó al proveedor de envíos.
  • La lista de clientes filtrada eleva el riesgo de ataques dirigidos porque los compradores de billeteras de hardware probablemente poseen criptomonedas, y algunos propietarios de Trezor y Ledger ya recibieron cartas falsificadas de fraude en febrero.
  • El phishing y los fraudes de ingeniería social representaron 306 millones de dólares de los 482 millones de dólares en criptomonedas robadas en el primer trimestre, según la firma de seguridad blockchain Hacken.
La filtración de datos de Trezor se amplía a 80,700 usuarios en EE. UU. y la empresa culpa a su socio logístico ShipMonk

En una actualización emitida el viernes, Trezor reveló que la fuga de datos proveniente de su socio de envíos, ShipMonk, era considerablemente peor de lo que se creía inicialmente. Se expuso la información personal de 67,000 usuarios adicionales en EE. UU. —incluidos nombres, direcciones, números de teléfono, correos electrónicos y datos de pedidos—, lo que eleva el total de usuarios afectados a 80,700 y pone en riesgo a los titulares de billeteras Trezor.

El nuevo lote de datos identificados abarca pedidos realizados por clientes en EE. UU. entre noviembre de 2019 y agosto de 2021, según anunció Trezor en una publicación en X el viernes. Parte de esa información tiene casi siete años de antigüedad. Ese detalle es relevante: cuando Trezor anunció la filtración por primera vez en agosto, se había atribuido a la política de eliminación de datos a 90 días implementada por su socio de logística el mérito de haber limitado el número de usuarios afectados.

El caso pone de relieve un riesgo más amplio en la industria de billeteras de hardware: incluso cuando la seguridad del proveedor está intacta, la subcontratación de la logística y la atención al cliente incorpora a terceros que manejan registros confidenciales de clientes. Trezor, al igual que su rival Ledger, depende de proveedores logísticos externos para enviar dispositivos a todo el mundo, lo que significa que la privacidad de los clientes depende en parte de socios cuyas prácticas de retención de datos no controlan directamente.

La exposición de datos de Trezor se dispara a 80,700 usuarios

Trezor explicó que solicitó repetidamente a ShipMonk documentación que confirmara que los datos de pedidos con más de 90 días de antigüedad habían sido eliminados. En cada ocasión, la empresa recibió respuestas afirmativas. Trezor afirma ahora que esos documentos resultaron ser incorrectos y, según los informes, la empresa ha responsabilizado directamente al proveedor de envíos por conservar datos que había prometido eliminar.

Las nuevas cifras superan con creces las estimaciones anteriores. En agosto, Trezor había calculado la exposición en aproximadamente 14,000 personas. ShipMonk luego informó sus hallazgos actualizados a Trezor dos días antes de la divulgación del viernes, lo que elevó el total a cerca de 80,700 usuarios.

Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…

— Trezor (@Trezor) September 4, 2026

Trezor aclaró que sus propios sistemas no fueron comprometidos. No se expusieron dispositivos, claves privadas ni copias de seguridad de billeteras, ya que la filtración ocurrió enteramente en el ámbito logístico. Sin embargo, se comprometieron los datos de contacto de los clientes y la información de envío. El episodio ilustra, no obstante, los límites de las garantías de los proveedores: las políticas contractuales de eliminación y la documentación de confirmación resultaron insuficientes por sí solas para garantizar que los datos realmente se hubieran eliminado, un desafío que va mucho más allá de la industria cripto y que afecta a cualquier empresa que confíe registros de clientes a procesadores externos.

Cómo una lista de correo se convierte en un arma

El peligro principal radica en la segmentación de objetivos. Una lista de correo filtrada de propietarios verificados de billeteras de hardware —incluidas sus direcciones de domicilio— permite a los atacantes perseguir a esas personas específicas con intentos de phishing por correo electrónico, llamadas telefónicas e incluso correo postal. Trezor aconsejó a los usuarios afectados mantenerse alerta ante tales intentos y destacó la amenaza a la seguridad personal. Dado que las billeteras de hardware se comercializan como una forma de autocustodiar importantes tenencias cripto, una lista de sus compradores es efectivamente una lista de personas con probabilidad de poseer activos digitales, lo que eleva las apuestas en comparación con una lista de correo minorista genérica.

Esa amenaza ya es tangible. En febrero, propietarios de billeteras Trezor y Ledger recibieron cartas falsificadas impresas con hologramas, códigos QR e incluso firmas falsas de ejecutivos, que los instaban a realizar una prueba de seguridad fraudulenta o enfrentarse al bloqueo de sus cuentas. El experto en ciberseguridad David Sehyeon Baek señaló que una carta falsificada entregada con un nombre y dirección reales cambia la psicología del engaño.

La magnitud del problema del phishing

Un fraude por suplantación de identidad no requiere de un exploit técnico para vaciar la billetera de un usuario. Esos esquemas ya dominan las cifras de pérdidas en criptomonedas: la firma de ciberseguridad blockchain Hacken determinó que el phishing y los fraudes de ingeniería social representaron 306 millones de dólares de los 482 millones de dólares totales robados en el primer trimestre del año. En julio, un inversionista estuvo a punto de perder 1 millón de dólares tras confirmar una transacción maliciosa de tokens en Ethereum.

Esta tampoco es la primera vez que Trezor enfrenta una filtración que involucra datos de contacto de usuarios expuestos. En enero de 2024, la empresa reveló que aproximadamente 66,000 clientes que habían contactado a su equipo de soporte desde diciembre de 2021 quedaron expuestos a fraudes de phishing. Con la población afectada ahora varias veces mayor, los clientes que ordenaron un dispositivo Trezor entre finales de 2019 y mediados de 2021 podrían seguir viendo intentos de fraude dirigidos —por correo electrónico, teléfono o correo postal— durante un tiempo, y siguen siendo posibles nuevas actualizaciones de Trezor o de ShipMonk sobre el alcance final de la fallencia de retención de datos, dado que las cifras ya fueron revisadas al alza una vez.