Filtración de datos de Trezor a través de ShipMonk expone información personal de 13.689 usuarios; las carteras de criptomonedas no se vieron afectadas
Puntos clave
- •Aproximadamente 11.742 clientes de Trezor tuvieron expuesta información personal, incluidos nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío, a través de una filtración en el proveedor logístico ShipMonk.
- •Ninguna cartera de criptomonedas, clave privada, semilla de recuperación ni sistema interno de Trezor fue comprometido en el incidente.
- •La filtración crea riesgos elevados de phishing porque los compradores de carteras de hardware se han identificado efectivamente como titulares de criptomonedas, lo que los convierte en objetivos de alto valor para ataques de ingeniería social.
- •Los clientes afectados se encuentran en al menos siete países, incluidos Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
- •Trezor está desarrollando una función de Entrega Anónima con opciones como recogida en casilleros, embalaje neutral y eliminación automática de identificadores de envío para reducir la exposición de datos de clientes en el futuro.

Trezor ha notificado a sus clientes sobre una filtración de datos relacionada con ShipMonk, un proveedor logístico externo que gestiona el cumplimiento de ciertos pedidos de Trezor. Aunque no se comprometieron carteras de criptomonedas, claves privadas ni sistemas internos de Trezor, la información personal expuesta podría permitir campañas de phishing más convincentes contra los usuarios afectados.
Detalles de la filtración de ShipMonk
El 10 de agosto, ShipMonk informó a Trezor que un tercero no autorizado había accedido a sistemas que contenían datos de pedidos de clientes. Trezor indicó que la investigación está en curso.
Según las estimaciones de Trezor, 11.742 clientes tuvieron expuestos sus nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío. Otros 1.947 clientes podrían haber tenido acceso a sus nombres, información de ubicación a nivel de ciudad y direcciones de correo electrónico.
Los pedidos afectados inicialmente abarcan a clientes en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal que recibieron pedidos durante el período relevante.
Trezor mantiene una política de retención de datos de 90 días, lo que significa que ShipMonk solo debería haber tenido acceso a datos históricos durante un período de 90 días. Sin embargo, la empresa ha advertido que algunos de los 1.947 registros parcialmente expuestos podrían incluir pedidos más antiguos, un detalle que aún se está confirmando con el proveedor logístico.
Los clientes que recibieron una notificación por correo electrónico oficial de help@trezor.io deben asumir que su información fue expuesta. Trezor indicó que las personas que no recibieron dicho correo electrónico no están afectadas.
La seguridad de las carteras se mantiene intacta
La filtración no afectó los sistemas internos de Trezor, los dispositivos de hardware ni las copias de seguridad de las carteras. No se accedió a ninguna clave privada ni semilla de recuperación.
Riesgo principal: phishing dirigido
Los datos personales robados podrían permitir a los delincuentes crear estafas altamente convincentes. El nombre real, número de teléfono o dirección de entrega de una víctima podría utilizarse para suplantar a Trezor, un exchange de criptomonedas, un banco u otra entidad de confianza. Los atacantes pueden usar correos electrónicos, llamadas telefónicas o incluso correo postal para presionar a los usuarios a revelar información confidencial.
El riesgo se ve amplificado por la naturaleza de la lista expuesta: los clientes que compraron una cartera de hardware se han identificado efectivamente a sí mismos como titulares de criptomonedas, lo que los convierte en objetivos desproporcionadamente atractivos para campañas de ingeniería social. Este patrón se ha observado anteriormente en la industria de las carteras de hardware: una filtración en Ledger en 2020 expuso los datos personales de más de 270.000 clientes y fue seguida por ataques de phishing sostenidos e intentos de extorsión que continuaron durante años.
Trezor aconseja a los clientes potencialmente afectados que tengan especial cuidado con los mensajes que generan urgencia o soliciten datos personales. Sobre todo, los usuarios nunca deben ingresar su copia de seguridad de cartera o semilla de recuperación en ningún sitio web. Trezor enfatizó que el soporte oficial al cliente nunca pedirá a los usuarios que revelen su copia de seguridad de cartera.
Medidas de privacidad para pedidos futuros
En respuesta al incidente, Trezor está destacando los pasos que los clientes pueden tomar para reducir la exposición de información personal al comprar carteras de hardware. La empresa recomienda usar una dirección de correo electrónico no vinculada a un nombre real, pagar con criptomonedas cuando sea posible y utilizar un apartado postal para la entrega.
Además, Trezor está desarrollando una función de Entrega Anónima diseñada para minimizar la exposición de los detalles de envío. La función planificada incluye opciones como recogida en casilleros, embalaje neutral, información de remitente genérica y eliminación automática de los identificadores de envío tras la entrega. Si se implementa, dichas medidas podrían establecer un nuevo estándar de privacidad operativa entre los fabricantes de carteras de hardware, muchos de los cuales todavía dependen de cadenas de cumplimiento de comercio electrónico convencionales que conservan registros de clientes identificables.
Fuente: Comunicado oficial de Trezor