NoticiasCriptoBrecha de datos de Trezor en su socio de envíos ShipMonk expone datos de 13.689 clientes

Brecha de datos de Trezor en su socio de envíos ShipMonk expone datos de 13.689 clientes

Autor: Crypto Valley Journal·

Puntos clave

  • Una brecha en el proveedor de logística ShipMonk expuso datos personales de 13.689 clientes de Trezor en siete países, correspondientes a pedidos realizados entre el 10 de mayo y el 8 de agosto de 2026.
  • Para 11.742 clientes, los datos expuestos comprendieron nombre completo, dirección de entrega, número de teléfono y correo electrónico, lo que genera riesgos de phishing y de localización física para probables tenedores de criptomonedas.
  • Trezor afirmó que no se accedió a los dispositivos, las claves privadas, las copias de seguridad ni sus propios sistemas, y atribuyó el alcance limitado a una política contractual de retención de datos de 90 días para los socios de logística.
  • Trezor anunció una opción de 'entrega anónima' basada en apodos y casilleros automáticos, prevista en la UE desde septiembre de 2026 y en Estados Unidos hacia finales de 2026.
  • Dado que SatoshiLabs tiene sede en la República Checa, el RGPD exige notificar a la autoridad de supervisión ÚOOÚ en un plazo de 72 horas, aunque no está documentado públicamente si Trezor presentó dicho informe ni cuándo.
Brecha de datos de Trezor en su socio de envíos ShipMonk expone datos de 13.689 clientes

Un tercero no autorizado accedió a los datos de clientes del socio de logística de Trezor. La brecha afecta a 13.689 clientes en siete países. Para 11.742 de ellos, la exposición incluye el nombre completo, la dirección de entrega, el número de teléfono y el correo electrónico.

Trezor es una marca de billeteras hardware propiedad de la empresa checa SatoshiLabs, que en 2013 llevó al mercado la primera billetera hardware de criptomonedas ampliamente disponible. Sus dispositivos almacenan las claves privadas sin conexión, separadas de internet, lo que las sitúa entre las formas más seguras de autocustodia. Ese mismo enfoque de seguridad hace valiosa la lista de clientes, porque cualquiera que figure en ella muy probablemente posee criptomonedas. El incidente abarca pedidos realizados entre el 10 de mayo y el 8 de agosto de 2026, con envíos hacia Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal. El proveedor de servicios implicado es ShipMonk, una empresa de logística con sede en Fort Lauderdale, Florida, que opera almacenes en Norteamérica y Europa para comercios en línea. Según la empresa, los dispositivos, las claves privadas y las copias de seguridad de las billeteras no fueron comprometidos. Como respuesta, el fabricante también anunció una opción de envío anónimo.

Qué reveló la brecha de datos de Trezor en ShipMonk

ShipMonk informó a Trezor el 11 de agosto de 2026 sobre el acceso no autorizado a sistemas que contenían datos de clientes. Dado que Trezor vende sus dispositivos en línea, son socios externos quienes gestionan la entrega. Los proveedores de logística se encargan del almacenamiento, la preparación y el envío, y por ello necesitan las direcciones de entrega completas y los datos de contacto de los clientes finales: sin esos datos, ningún paquete puede entregarse. Precisamente ese conjunto de datos quedó expuesto. Dos días después, la empresa hizo público el caso.

Los clientes afectados se dividen en dos grupos. Para 11.742 clientes la exposición es completa e incluye nombre, dirección de entrega, número de teléfono y correo electrónico. Para otros 1.947, se limita a nombre, ciudad y correo electrónico. En conjunto, ambos grupos suman los 13.689 casos reportados. Los nombres y números de teléfono permiten llamadas de phishing dirigidas, mientras que la dirección de entrega hace que el titular sea localizable físicamente.

Según la empresa, el acceso no alcanzó ni los dispositivos ni las claves privadas ni las copias de seguridad, y los propios sistemas de Trezor también quedaron fuera del alcance del atacante. En términos generales, el incidente afecta a la capa logística que rodea al producto. El fabricante atribuye el alcance limitado a una estricta política de retención de datos de 90 días, que también se aplica por contrato a los socios de logística. Los datos de pedidos más antiguos ya no existen allí, de modo que los envíos anteriores quedan fuera del período afectado. Trezor también notificó por correo electrónico a cada cliente afectado de manera individual y se disculpó públicamente por el incidente. La investigación continúa y las novedades se publicarán en el blog de la empresa.

Por qué una lista de direcciones representa un riesgo particular para los tenedores de criptomonedas

Una lista de compradores de billeteras hardware no es una base de clientes ordinaria. Cualquiera que vincule una dirección particular con la compra de un Trezor identifica un objetivo probable, ya que ese comprador muy probablemente posee tenencias de criptomonedas de mayor valor.

El precedente data de 2020. En Ledger, competidor con sede en París, atacadores obtuvieron alrededor de 1,1 millones de direcciones de correo electrónico a través de una interfaz de terceros. También consiguieron aproximadamente 272.000 registros detallados con nombre completo, número de teléfono y dirección postal. En diciembre de 2020, esos datos acabaron publicados en línea. Poco después, amplias campañas de phishing y extorsión golpearon a los clientes de Ledger, en algunos casos con amenazas a su integridad física. Ledger abordó posteriormente el incidente en una declaración pública.

El panorama de amenazas ha empeorado desde entonces. Chainalysis, firma de análisis de blockchain con sede en Nueva York, contó 46 incidentes violentos relacionados con criptomonedas en todo el mundo durante el primer semestre de 2026, frente a 40 un año antes. Estos llamados "wrench attacks" (ataques con llave inglesa) incluyen secuestros, allanamientos de morada y tomas de rehenes. Los perpetradores se apoderaron de alrededor de 30 millones de dólares solo en el primer semestre del año y, en total, intentaron obtener 107 millones de dólares. Según Chainalysis, esto pone a 2026 en camino de superar el récord anual de 2025, que fue de 58 millones de dólares. La tasa de éxito de los atacantes, sin embargo, cayó del 49% en 2025 al 26%: el número de intentos aumenta mientras que menos de ellos prosperan.

A nivel regional, Francia destaca. Chainalysis contabiliza 30 incidentes públicamente conocidos allí, mientras que las autoridades han registrado más de 70. La firma de análisis identifica una brecha de datos en la administración tributaria como una de las causas. La filtración data de 2024 y afectó a la zona del gran París. Un funcionario habría robado y vendido registros de propietarios adinerados de criptomonedas, con nombres, direcciones, números de teléfono y tenencias. Grupos delictivos luego usaron ese material para planificar sus ataques, eligiendo a sus objetivos según las tenencias registradas. En definitiva, el camino desde una lista de direcciones hasta la puerta de casa está documentado.

La entrega anónima como respuesta al problema de las direcciones

Aproximadamente una hora después del primer aviso, Trezor anunció una opción llamada "Anonymous Delivery" (entrega anónima). Apunta exactamente a la categoría de datos que quedó expuesta en ShipMonk. Los clientes primero ingresan un apodo o un ID de etiqueta al momento del pago, en lugar de su identidad real. El envío luego llega a una estación automática de paquetes, donde los compradores lo recogen personalmente. Los casilleros automáticos de este tipo ya son un formato de entrega consolidado en gran parte de Europa. El nombre real y la dirección particular dejan de coincidir en el proveedor de servicios, y desaparece el mensajero con nombre y dirección en la puerta de casa.

Además, el embalaje permanece sin marcas y con un remitente genérico, y el proveedor envía el PIN de retiro únicamente por correo electrónico o SMS. Las estaciones de retiro reemplazan la dirección particular como punto de entrega, y el nombre real del comprador ya no aparece en el envío. Un proveedor de servicios comprometido, por consiguiente, solo revelaría seudónimos y puntos de retiro. Trezor califica el proyecto como su máxima prioridad actual.

La opción debería estar disponible en la UE desde septiembre de 2026. En Estados Unidos, está prevista hacia finales de 2026. Hasta entonces, los pedidos seguirán cursándose por los canales existentes. Mientras tanto, el calendario muestra los límites del anuncio: para los 13.689 clientes ya afectados, la nueva opción de envío no cambia nada. En el fondo, el anuncio es una admisión de que los datos de envío constituyen en sí mismos un problema de seguridad.

Obligaciones de notificación y el patrón detrás del incidente

Detrás de Trezor está SatoshiLabs, con sede en la República Checa, por lo que al incidente le aplica la legislación europea de protección de datos. El Reglamento General de Protección de Datos exige un informe a la autoridad de supervisión en un plazo de 72 horas, en particular cuando una brecha representa un riesgo para los afectados. Por infracciones del reglamento, el marco prevé multas de hasta 20 millones de euros o el 4% de la facturación anual mundial de una empresa. La jurisdicción en este caso correspondería a la autoridad de supervisión checa ÚOOÚ. Dado que el plazo comienza con el conocimiento de la brecha, el reloj empezó a correr el 11 de agosto de 2026. Sin embargo, no está documentado públicamente si Trezor presentó dicho informe ni cuándo. Más allá de la UE, los siete países afectados incorporan otros regímenes de notificación; en Estados Unidos, los cincuenta estados tienen sus propias leyes de notificación de brechas.

Trezor ya se ha enfrentado antes a este mecanismo. En abril de 2022, atacadores comprometieron su cuenta de boletín informativo en el proveedor de correo Mailchimp y la usaron para enviar a los clientes correos de phishing sobre una supuesta brecha de datos; Trezor confirmó entonces que no había ocurrido tal brecha. Destaca la recurrencia del patrón. En todos estos casos, los datos estaban fuera de los sistemas que los propios usuarios de criptomonedas controlaban: antes una interfaz de marketing, una cuenta de boletín y una autoridad fiscal; ahora, un proveedor de envíos. Como resultado, los proveedores externos constituyen un vector de ataque recurrente contra los tenedores de criptomonedas. La criptografía de los dispositivos nunca fue el problema. Para los compradores, la seguridad de la custodia comienza con el pedido, y la logística que hay detrás sigue siendo vulnerable.