NoticiasCriptoTrezor amplía la notificación de la brecha de datos de ShipMonk a 67,000 clientes adicionales en EE. UU.

Trezor amplía la notificación de la brecha de datos de ShipMonk a 67,000 clientes adicionales en EE. UU.

Autor: Crypto Adventure·

Puntos clave

  • Aproximadamente 67,000 clientes adicionales de EE. UU. que compraron dispositivos Trezor entre noviembre de 2019 y agosto de 2021 tuvieron información personal expuesta en la brecha de ShipMonk.
  • La divulgación inicial del 13 de agosto identificó a 13,689 clientes afectados, pero los registros recién descubiertos muestran que datos mucho más antiguos persistieron a pesar de un requisito de eliminación de 90 días.
  • ShipMonk había proporcionado repetidamente garantías por escrito de que los datos de envío antiguos habían sido eliminados, lo que contradice los registros de 2019–2021 retenidos.
  • Trezor confirmó que sus sistemas, firmware, claves privadas y copias de seguridad de carteras no fueron comprometidos, ya que la exposición ocurrió dentro de la infraestructura de logística de ShipMonk.
  • Trezor está desarrollando un servicio de entrega anónima con recolección en casilleros, empaques neutrales y eliminación automática de identificadores de envío, previsto para Europa alrededor de septiembre de 2026 y para EE. UU. más adelante ese año.
Trezor amplía la notificación de la brecha de datos de ShipMonk a 67,000 clientes adicionales en EE. UU.

Trezor ha ampliado el alcance de su brecha de datos de ShipMonk tras descubrir que la información personal de aproximadamente 67,000 clientes adicionales en EE. UU. quedó expuesta, con pedidos afectados que se remontan hasta 2019.

Los clientes recién identificados compraron dispositivos Trezor entre noviembre de 2019 y agosto de 2021. Los registros expuestos incluyen nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido, lo que amplía considerablemente un incidente que inicialmente se creía limitado en gran medida a compras recientes.

La ampliación ilustra un patrón más amplio en los incidentes de seguridad relacionados con criptoactivos: las carteras de hardware rara vez son vulneradas directamente, pero el ecosistema circundante de envíos, marketing y proveedores externos se ha convertido repetidamente en el punto débil por donde se filtran los datos de los clientes. Dado que la seguridad de las carteras de hardware depende de que las claves privadas y las frases de recuperación permanezcan fuera de línea, los atacantes suelen apuntar al factor humano, utilizando datos personales filtrados para llegar directamente a los propietarios de los dispositivos.

ShipMonk retuvo datos que Trezor creía eliminados

El descubrimiento contradice directamente la política de retención de datos de clientes de Trezor. Según la empresa, ShipMonk había proporcionado repetidamente garantías por escrito de que la información de envío antigua había sido eliminada conforme a los requisitos contractuales, la política de datos de Trezor y las comunicaciones previas entre ambas compañías.

El fabricante de carteras de hardware reveló por primera vez la brecha de ShipMonk el 13 de agosto, tras conocer que actores no autorizados habían accedido a información de clientes custodiada por el proveedor logístico. Esa investigación inicial identificó a 11,742 clientes cuyos nombres, correos electrónicos, números de teléfono y direcciones de envío quedaron expuestos, junto con otros 1,947 clientes con exposición parcial.

En el momento de la primera divulgación, se esperaba que un requisito de eliminación de 90 días limitara la brecha a pedidos recientes. Los registros de 2019–2021 recién descubiertos demuestran que información de clientes considerablemente más antigua permanecía dentro de los sistemas de ShipMonk a pesar de esos requisitos.

La brecha entre los compromisos contractuales de eliminación y la retención real de datos es un problema recurrente en la gestión de riesgos de proveedores: las empresas que externalizan la logística suelen depender de las declaraciones de sus proveedores, y esas garantías solo se ponen a prueba cuando un incidente expone qué datos persisten realmente dentro de la infraestructura del proveedor.

Trezor enfatizó que sus sistemas, firmware, claves privadas y copias de seguridad de carteras no fueron comprometidos. La exposición ocurrió dentro de la infraestructura de logística de ShipMonk y no en las carteras de hardware en sí.

Los datos de envío crean riesgo de phishing dirigido

Los nombres, números de teléfono y direcciones de entrega físicas pueden proporcionar a los atacantes información suficiente para construir intentos de phishing altamente personalizados dirigidos específicamente a propietarios conocidos de carteras de hardware. Saber que un hogar recibió una cartera de hardware años atrás constituye información valiosa de focalización, ya que un mensaje aparentemente creíble sobre una «retirada de dispositivo» o una «verificación de copia de seguridad» puede hacer referencia a un historial de pedidos real.

Las víctimas pueden recibir correos electrónicos fraudulentos, llamadas telefónicas o cartas físicas que suplantan a Trezor, exchanges de criptomonedas, bancos o empresas de mensajería. Trezor está instruyendo a sus clientes a que nunca divulguen ni ingresen una copia de seguridad de cartera en respuesta a cualquier comunicación que afirme que un dispositivo, cuenta o frase de recuperación requiere verificación urgente. Trezor ha declarado desde hace tiempo que nunca solicitará a los clientes su semilla de recuperación, una regla que aplica a cualquier contacto no solicitado.

La empresa ya ha lidiado anteriormente con riesgos de exposición de terceros. Un incidente separado en Trezor.io en diciembre de 2025 involucró actividad sospechosa vinculada a un servicio externo, aunque en ese caso no se comprometieron bases de datos, dispositivos ni software de carteras.

Los planes de entrega anónima cobran urgencia

Trezor está desarrollando una opción de entrega anónima (Anonymous Delivery) diseñada para reducir la cantidad de información de identificación personal asociada a las compras de carteras de hardware. Las funciones previstas incluyen la recolección en casilleros, empaques neutrales, información genérica del remitente y la eliminación automática de los identificadores de envío tras la entrega.

Se contemplaba que el servicio estuviera disponible en Europa alrededor de septiembre de 2026, con un lanzamiento en EE. UU. previsto antes de fin de año. El incumplimiento de retención recién divulgado añade presión a ese cronograma, ya que el incidente demuestra de manera concreta cuánto tiempo pueden persistir los datos de envío de los clientes más allá del período de eliminación declarado por el proveedor.

Los registros históricos recién descubiertos aumentan la exposición conocida por la brecha de ShipMonk muy por encima de los 13,689 clientes originales, y aproximadamente 67,000 compradores adicionales de EE. UU. que realizaron pedidos entre noviembre de 2019 y agosto de 2021 están siendo notificados ahora.

Fuente: Crypto Adventure