NoticiasCriptoTrezor informa una filtración de datos en ShipMonk que afecta a 13.689 clientes

Trezor informa una filtración de datos en ShipMonk que afecta a 13.689 clientes

Autor: Crypto Adventure·

Puntos clave

  • Una brecha en el proveedor de logística externo ShipMonk expuso datos personales de 13.689 clientes de Trezor en siete países, incluidos nombres completos, direcciones de envío, números de teléfono y correos electrónicos.
  • Los sistemas internos propios de Trezor, las hardware wallets, las claves privadas y las copias de seguridad de wallets no se vieron comprometidos en el incidente.
  • Una política de retención de datos de 90 días que exige la eliminación o anonimización de los registros de compra limitó significativamente el alcance de los datos expuestos a los pedidos entregados desde aproximadamente el 10 de mayo.
  • Los clientes afectados ahora se consideran objetivos de alto valor para ataques de ingeniería social, ya que los registros de envío confirman implícitamente la propiedad de hardware wallets de criptomonedas.
  • Trezor planea lanzar una opción de Entrega Anónima utilizando puntos de recogida en casilleros y embalaje neutro en la UE para septiembre, con un lanzamiento en EE. UU. previsto antes de finales de 2026.
Trezor informa una filtración de datos en ShipMonk que afecta a 13.689 clientes

Los datos personales de 13.689 clientes de Trezor quedaron expuestos tras una brecha de seguridad en ShipMonk, el proveedor externo de logística encargado de los envíos de los pedidos de Trezor Shop en múltiples mercados.

Trezor divulgó el incidente el 13 de agosto, señalando que la brecha afecta a clientes que recibieron pedidos en EE. UU., Reino Unido, Suecia, Colombia, Brasil, Italia o Portugal durante los 90 días previos al 8 de agosto. ShipMonk informó a Trezor sobre el acceso no autorizado a sistemas que contenían datos de clientes el 10 de agosto.

Alcance de los datos expuestos

Los nombres completos, direcciones de envío, números de teléfono y correos electrónicos de 11.742 clientes quedaron expuestos. Otros 1.947 clientes tuvieron sus nombres, ciudades y correos electrónicos accedidos.

Trezor enfatizó que sus propios sistemas, hardware wallets, claves privadas y copias de seguridad de wallets no fueron comprometidos. Sin embargo, los registros de envío expuestos confirman implícitamente que estas personas poseen hardware wallets de criptomonedas, lo que las convierte en objetivos de alto valor para ataques de ingeniería social. Con nombres, direcciones y números de teléfono en su poder, los estafadores pueden elaborar correos de phishing dirigidos, llamadas telefónicas y correspondencia física suplantando a Trezor, exchanges de criptomonedas, bancos o empresas de mensajería.

Un ataque comparable provocó anteriormente que un usuario de Ledger perdiera aproximadamente 1,07 millones de dólares tras recibir una carta falsa de soporte que lo dirigió a un sitio de phishing para solicitar su frase de recuperación.

Trezor contactó directamente a todos los clientes afectados desde help@trezor.io. Los clientes que no recibieron un correo de notificación no forman parte de la población afectada identificada.

La política de retención de datos limitó la exposición

Trezor exige que la información de compra sea eliminada o anonimizada 90 días después de la entrega, y ShipMonk opera bajo el mismo requisito de retención. Como resultado, los registros de clientes más antiguos ya habían sido purgados de los sistemas afectados. Sin esta política, la brecha podría haber expuesto datos de envío acumulados durante un período mucho más largo en lugar de únicamente los pedidos entregados desde el 10 de mayo.

El incidente ilustra un desafío más amplio para las empresas que mantienen una fuerte seguridad interna pero dependen de proveedores externos para logística, impresión o soporte al cliente: cada socio externo representa una superficie de ataque adicional fuera del control directo de la empresa principal.

Trezor planea introducir una opción de Entrega Anónima en la Unión Europea para septiembre, con un lanzamiento en EE. UU. previsto antes de finales de 2026. El sistema propuesto utilizaría puntos de recogida en casilleros, embalaje neutro, información genérica del remitente y eliminación automática de los identificadores de envío tras la entrega.

Trezor insta a la vigilancia contra el phishing

Trezor aconseja a los clientes afectados que traten cualquier comunicación no solicitada que requiera acción inmediata o información personal como sospechosa. La empresa reiteró que una copia de seguridad de wallet nunca debe introducirse en ningún sitio web ni compartirse con nadie que afirme representar a Trezor.

El incidente ocurre en medio de una ola más amplia de eventos de seguridad relacionados con wallets de criptomonedas. Los drenajes de wallets vinculados a Coldcard constituyeron la mayor pérdida de seguridad cripto en julio, mientras que otro whale de Ethereum perdió recientemente 25,6 millones de dólares mediante un ataque de phishing, tras haber perdido anteriormente 24,2 millones de dólares de la misma wallet en 2023.

ShipMonk ha asegurado los sistemas afectados mientras continúa su investigación, y las operaciones de Trezor siguen en línea. Esta es la primera brecha desde la fundación de Trezor en 2013 que expone números de teléfono y direcciones de envío de clientes.