Brecha de datos de Trezor se amplía y expone a 67.000 clientes más en EE. UU.
Puntos clave
- •Trezor anunció que 67.000 clientes adicionales de EE. UU. se vieron afectados por la brecha de datos de ShipMonk, elevando el total a 80.689 clientes afectados.
- •Los registros recién expuestos corresponden a pedidos en EE. UU. realizados entre noviembre de 2019 y agosto de 2021 e incluyen nombres, correos electrónicos, números de teléfono, direcciones de envío y números de orden.
- •Trezor afirmó que sus billeteras físicas y sistemas internos no fueron comprometidos por la brecha, que solo afectó datos en poder de su proveedor de envíos.
- •Trezor advirtió a los clientes afectados que estén alerta ante intentos de phishing, estafas de suplantación de identidad y posibles amenazas a su seguridad física que exploten su información filtrada.
- •Pese a las solicitudes repetidas de eliminación por parte de Trezor, los datos de los clientes habrían permanecido en los sistemas de ShipMonk a pesar de garantías escritas de que serían eliminados.

Trezor reveló que 67.000 clientes adicionales en Estados Unidos se vieron afectados por una brecha de datos vinculada a su proveedor de envíos ShipMonk, lo que amplía considerablemente el número de usuarios expuestos en el incidente. La nueva revelación incrementa la preocupación por la protección de la información de los clientes en manos de proveedores de servicios externos contratados por empresas de criptomonedas.
El fabricante de billeteras físicas, operado por la empresa checa SatoshiLabs, informó el 4 de septiembre que los registros recién identificados correspondían a clientes de EE. UU. que realizaron pedidos entre noviembre de 2019 y agosto de 2021. La información expuesta incluía nombres, correos electrónicos, números de teléfono, direcciones de envío y números de orden.
Con esta última revelación, el número total de clientes de Trezor afectados por la brecha de ShipMonk asciende a 80.689, de los cuales más de 67.000 residen en Estados Unidos.
El incidente se dio a conocer por primera vez el 13 de agosto, cuando Trezor comunicó que ShipMonk, un proveedor externo de logística de pedidos, le había notificado un acceso no autorizado a sistemas que contenían información de clientes. En ese momento, se informó que la brecha involucraba a clientes de Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal cuyos pedidos habían sido despachados en los 90 días previos al 8 de agosto.
La revelación inicial abarcaba a casi 14.000 clientes
La divulgación inicial de Trezor identificó a 11.742 clientes cuyos nombres, correos electrónicos, números de teléfono y direcciones de envío habían quedado expuestos. Otros 1.947 clientes fueron identificados con exposición parcial de su información, incluidos sus nombres, ciudades y correos electrónicos.
Los registros recién revelados aumentan sustancialmente la magnitud del incidente. A diferencia de los clientes identificados durante la investigación inicial, los usuarios adicionales de EE. UU. realizaron sus pedidos a lo largo de un período mucho más prolongado, que abarca transacciones efectuadas entre noviembre de 2019 y agosto de 2021.
Trezor señaló que se había comunicado con todos los clientes identificados como afectados por la brecha. La empresa indicó que quienes no recibieron un correo de notificación no deben considerarse parte del grupo recién identificado.
La compañía también enfatizó que la brecha no comprometió sus billeteras físicas ni sus sistemas internos. Según Trezor, los dispositivos de los clientes siguen siendo seguros a pesar de la exposición de información personal a través de su proveedor de envíos externo. Las billeteras físicas como las de Trezor almacenan las claves privadas de los usuarios sin conexión, por lo que una brecha de datos de pedidos no otorga por sí misma a los atacantes acceso a los fondos.
Usuarios advertidos sobre ataques posteriores
Aunque la empresa afirmó que los dispositivos físicos y sus propios sistemas no fueron comprometidos, la exposición de nombres, información de contacto y direcciones de envío podría generar riesgos de seguridad adicionales para los clientes afectados.
Trezor instó a los usuarios a mantenerse cautelosos ante comunicaciones que parezcan provenir de la empresa o de otros servicios de confianza. Las amenazas potenciales incluyen correos electrónicos fraudulentos, llamadas telefónicas y cartas físicas diseñadas para explotar la información obtenida a través de la brecha. La disponibilidad de direcciones de envío también genera inquietudes más allá del fraude digital, en particular para usuarios que podrían poseer hardware de criptomonedas con acceso a activos digitales de gran valor.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor ha advertido a los clientes afectados que permanezcan alerta ante intentos de phishing, estafas de suplantación de identidad y posibles amenazas a su seguridad física tras la exposición de su información personal. La preocupación tiene un precedente sólido: en 2020, Ledger, fabricante rival de billeteras físicas, sufrió una brecha en su base de datos de comercio electrónico que expuso aproximadamente un millón de correos electrónicos de clientes y luego alimentó una ola de ataques de phishing, lo que demuestra cómo los datos de pedidos filtrados pueden ser utilizados como arma mucho después del incidente inicial.
Bajo escrutinio las afirmaciones sobre eliminación de datos
La brecha también ha planteado preguntas sobre el manejo de los registros de clientes por parte de ShipMonk tras la solicitud de eliminación de Trezor. Trezor señaló que había solicitado repetidamente y recibido garantías escritas del proveedor de envíos de que la información relevante de los clientes sería eliminada.
Sin embargo, la empresa afirmó que los datos permanecieron en los sistemas de ShipMonk pese a esas garantías. Este desarrollo añadió otra capa al incidente, dirigiendo la atención hacia las prácticas de retención de datos y las salvaguardas aplicadas por los proveedores de servicios externos.
El episodio pone de relieve un desafío más amplio para los fabricantes de billeteras físicas, que podrían necesitar equilibrar la seguridad del producto con la protección de la información de los clientes recopilada durante compras y entregas. Si bien no se reportó que los dispositivos de billetera en sí hubieran sido comprometidos, los registros personales expuestos pueden proporcionar a los atacantes información utilizable en campañas selectivas de ingeniería social. También plantea preguntas que los clientes podrían hacer cada vez más a las empresas cripto y a sus proveedores: durante cuánto tiempo se retienen los datos de pedidos, quién tiene acceso a ellos y si las solicitudes de eliminación se verifican realmente en lugar de simplemente aceptarse con base en garantías escritas.
A medida que continúa la investigación, es probable que los clientes afectados enfrenten un aumento en los intentos de suplantación de identidad y fraude. La expansión de la brecha subraya los riesgos de seguridad asociados con los datos de clientes alojados fuera de la infraestructura propia de una empresa de criptomonedas, incluso cuando los sistemas subyacentes de las billeteras físicas permanecen sin comprometer.