Trezor amplía la divulgación de la filtración de datos a 81,000 clientes, lo que genera preocupaciones de seguridad física para los propietarios de billeteras de hardware
Puntos clave
- •Trezor amplió su divulgación de la filtración para incluir a 67,000 clientes estadounidenses adicionales, elevando el total de afectados a aproximadamente 81,000.
- •Los registros comprometidos provienen de su antiguo socio de logística ShipMonk e incluyen nombres, correos electrónicos, números de teléfono, direcciones de envío y números de pedido de órdenes realizadas entre noviembre de 2019 y agosto de 2021.
- •Trezor afirmó que su propia infraestructura y sus billeteras de hardware no fueron comprometidas y que los fondos almacenados permanecen seguros.
- •ShipMonk retuvo datos de clientes durante años pese a los requisitos contractuales y garantías por escrito de que habían sido eliminados, en contradicción con la política de borrado en 90 días de Trezor.
- •Trezor está desarrollando opciones de entrega anónima y advirtió a los clientes afectados que estén atentos a estafas y amenazas a la seguridad física, en eco de las consecuencias de la filtración de Ledger en 2020.

Trezor, uno de los principales fabricantes de billeteras de hardware para criptomonedas, ha revisado sustancialmente el alcance de una filtración de datos relacionada con su antiguo socio de envíos, ShipMonk.
La empresa reveló que otros 67,000 clientes estadounidenses que realizaron pedidos entre noviembre de 2019 y agosto de 2021 sufrieron la compromisión de su información personal, lo que amplía drásticamente las aproximadamente 14,000 personas inicialmente reportadas como afectadas el 13 de agosto.
La divulgación actualizada eleva el número total de clientes afectados a aproximadamente 81,000. La filtración inicial expuso los nombres, correos electrónicos, números de teléfono y direcciones de envío de 11,742 clientes, junto con datos parciales de otras 1,947 personas. Los registros recién identificados contienen información personal completa, incluidos nombres, correos electrónicos, números de teléfono, direcciones de envío y números de pedido.
Trezor enfatizó que su propia infraestructura no fue vulnerada y que sus billeteras de hardware permanecen totalmente seguras. Las billeteras de hardware como las de Trezor almacenan las claves privadas de los usuarios sin conexión en el propio dispositivo y no en servidores conectados a internet, razón por la cual la compromisión de registros de envío, y no de los sistemas de las billeteras, no afecta la seguridad de los fondos. Todas las personas afectadas fueron contactadas directamente por correo electrónico, y la empresa señaló que los clientes que no recibieron una notificación no están afectados por esta última divulgación.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Incumplimientos contractuales e implicaciones de seguridad física
El incidente pone al descubierto fallas críticas en la gestión de datos por terceros y en el cumplimiento contractual. Durante toda su relación con ShipMonk, Trezor solicitó repetidamente la eliminación de la información de los clientes y obtuvo garantías por escrito de que los datos habían sido removidos conforme a sus obligaciones contractuales y políticas de protección de datos.
Trezor mantenía una política estricta que exigía a sus socios de logística eliminar o anonimizar los datos de pedidos dentro de los 90 días posteriores a la entrega. La empresa expresó una profunda decepción porque estos compromisos no se cumplieron, dejando información sensible retenida en los sistemas de ShipMonk durante años pese a la confirmación explícita y por escrito de su destrucción. La ampliación del alcance de la divulgación, de aproximadamente 14,000 a cerca de 81,000 personas, también ilustra cómo las filtraciones que involucran a proveedores externos suelen revisarse al alza a medida que avanzan las investigaciones, un patrón observado en muchas industrias que dependen de proveedores externos de logística y cumplimiento de pedidos.
Más allá de las preocupaciones convencionales sobre robo de identidad y fraude digital, la filtración subraya los riesgos distintivos de seguridad física que enfrentan los propietarios de billeteras de hardware para criptomonedas. La exposición de direcciones residenciales vinculadas a compras conocidas de dispositivos diseñados para proteger activos digitales de alto valor genera vulnerabilidades que van mucho más allá de las típicas campañas de phishing.
Trezor instó a los clientes afectados a extremar la vigilancia frente a correos de estafa, llamadas telefónicas fraudulentas y correspondencia engañosa, al tiempo que reconoció explícitamente las posibles implicaciones de seguridad física para las personas cuyas direcciones domiciliarias ahora están públicamente asociadas con la tenencia de criptomonedas.
La situación guarda gran parecido con la filtración de datos de Ledger en 2020, que expuso información de más de 270,000 clientes y derivó en persistentes ataques de ingeniería social, llamadas de estafa y amenazas físicas que continuaron durante años después de la divulgación inicial. La recurrencia de este tipo de incidentes pone de relieve la urgente necesidad de una supervisión más estricta de los socios de cumplimiento en el sector de billeteras de hardware para criptomonedas, y el desarrollo de opciones de entrega anónima por parte de Trezor podría señalar un cambio más amplio en la industria hacia minimizar los datos de clientes que los fabricantes y sus proveedores recopilan y retienen en primer lugar.
Como respuesta, Trezor anunció que está desarrollando activamente opciones de entrega anónima para proteger la información de los clientes en transacciones futuras. La empresa también reforzó su guía de seguridad fundamental, aconsejando a los usuarios que nunca compartan sus frases de recuperación de la billetera ni las ingresen en ningún sitio web bajo ninguna circunstancia.
Fuente: Metaverse Post