Trezor advierte sobre riesgo de phishing tras filtración de ShipMonk que expone 13.689 registros de clientes
Puntos clave
- •Una filtración de datos en ShipMonk, proveedor logístico externo de Trezor, expuso la información personal de 13.689 clientes, incluidos nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío.
- •Trezor ha confirmado que no existen pruebas de que sus sistemas internos, carteras de hardware, copias de seguridad de carteras o fondos de criptomonedas hayan sido comprometidos en el incidente.
- •Los registros afectados corresponden principalmente a pedidos realizados entre el 10 de mayo y el 8 de agosto de 2026, y enviados a Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
- •Trezor tiene previsto lanzar una opción de Entrega Anónima con proceso de pago dedicado, recogida en casilleros y embalaje neutro en la UE para septiembre de 2026 y en Estados Unidos para finales de 2026.
- •Esta es la primera filtración desde la fundación de Trezor en 2013 que expone números de teléfono y direcciones de envío de clientes, y se suma a incidentes anteriores con terceros en 2022 y 2024.

El fabricante de carteras de hardware para criptomonedas Trezor advirtió el jueves sobre un riesgo elevado de phishing tras una filtración de datos en su proveedor logístico externo, ShipMonk, que expuso la información personal de 13.689 clientes. Los datos comprometidos incluyen nombres, direcciones, números de teléfono y direcciones de correo electrónico.
La empresa declaró que no existen pruebas de que se hayan comprometido las copias de seguridad de las carteras, los fondos de criptomonedas o los sistemas internos de Trezor. Sin embargo, Trezor advirtió que los datos filtrados de los clientes podrían utilizarse para elaborar estafas de phishing más convincentes dirigidas a los afectados.
Detalles de la filtración
ShipMonk notificó a Trezor el 10 de agosto de 2026 que un actor no autorizado había accedido a sistemas que contenían datos de clientes. ShipMonk, un proveedor de logística de comercio electrónico con sede en Estados Unidos, gestiona servicios logísticos para Trezor, incluido el almacenamiento y envío de productos en múltiples mercados.
De los 13.689 clientes afectados, 11.742 tuvieron expuestos sus nombres completos, direcciones de correo electrónico, números de teléfono y direcciones de envío. Los 1.947 clientes restantes tuvieron información parcial comprometida, incluidos nombres, nombres de ciudades y direcciones de correo electrónico. Trezor continúa trabajando con ShipMonk para determinar el período exacto de exposición para esos 1.947 clientes.
Los registros afectados corresponden principalmente a pedidos de clientes nuevos realizados entre el 10 de mayo y el 8 de agosto de 2026, y enviados a Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
Trezor compartió la noticia públicamente a través de su cuenta oficial de X:
We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data. This affects new customers in the US, UK, Sweden, Colombia, Brazil, Italy, and Portugal who received an order within the 90 days…
— Trezor (@Trezor) August 13, 2026
https://x.com/Trezor/status/2087885428313543059
Retención de datos y notificación a clientes
Trezor declaró que su política de retención de datos de 90 días con sus socios logísticos ayudó a limitar el alcance del incidente, ya que la información de pedidos anteriores ya había sido eliminada o anonimizada.
Los clientes afectados fueron notificados individualmente por correo electrónico desde help@trezor.io. Los clientes que no recibieron una notificación no están afectados, según la empresa.
Sin compromiso de los sistemas o carteras de Trezor
Trezor confirmó que no hay indicios de que sus sistemas internos, carteras de hardware o copias de seguridad de carteras hayan sido comprometidos. La empresa reiteró que los clientes nunca deben ingresar su copia de seguridad de la cartera en línea ni compartirla con nadie.
El principal riesgo derivado de la filtración proviene de la información personal expuesta, que podría utilizarse para suplantar a Trezor o crear comunicaciones fraudulentas más convincentes.
Riesgo de phishing por los datos expuestos
Los nombres, números de teléfono, direcciones de correo electrónico y datos de envío pueden proporcionar a los atacantes información contextual para campañas de phishing dirigidas. Un mensaje que haga referencia al nombre de un cliente, a una compra reciente en Trezor o a los detalles de entrega puede parecer más creíble que una estafa genérica.
Posteriormente, los atacantes podrían intentar persuadir a las víctimas para que revelen información confidencial, hagan clic en enlaces maliciosos o proporcionen su copia de seguridad de la cartera. Se recomienda a los usuarios de Trezor que sean especialmente cautelosos con los mensajes no solicitados que afirmen estar relacionados con la seguridad de la cartera, problemas de cuenta, reembolsos, entregas u otros asuntos urgentes.
Respuesta de Trezor y medidas previstas
Trezor describió el incidente como la primera filtración desde su fundación en 2013 que expone números de teléfono y direcciones de envío de clientes, y la empresa se disculpó con los usuarios afectados.
La empresa tiene previsto introducir una opción de Entrega Anónima que incluirá un proceso de pago dedicado, recogida en casilleros, embalaje neutro y eliminación automática de los identificadores de envío. Trezor tiene como objetivo lanzar el servicio en la UE para septiembre de 2026 y en Estados Unidos para finales de 2026.
Historial de incidentes de terceros
La filtración de ShipMonk se suma a incidentes de seguridad anteriores relacionados con proveedores externos de Trezor. En enero de 2024, un acceso no autorizado al portal de soporte de terceros de Trezor podría haber expuesto los nombres y direcciones de correo electrónico de aproximadamente 66.000 usuarios. Otra filtración de Mailchimp en 2022 también afectó a clientes de Trezor y fue seguida por campañas de phishing dirigidas a usuarios de criptomonedas.
Otros fabricantes de carteras de hardware han experimentado incidentes similares. Ledger sufrió una importante filtración de datos en 2020 que expuso más de 1 millón de direcciones de correo electrónico y cientos de miles de registros de clientes, algunos de los cuales posteriormente fueron utilizados en estafas de criptomonedas.
Implicaciones de seguridad más amplias
Estos incidentes ponen de relieve un desafío de seguridad más amplio para los usuarios de carteras de hardware: los atacantes no necesariamente necesitan acceso a una cartera o a sus claves criptográficas para atacar a su propietario. La información personal obtenida a través de una filtración de un tercero puede ser suficiente para que una estafa parezca legítima. El patrón recurrente de exposiciones en el lado de los proveedores en toda la industria de carteras de hardware también subraya que las soluciones de autocustodia, si bien protegen las claves privadas, siguen dependiendo de cadenas de suministro físicas y proveedores de servicios que crean superficies de datos más allá de la propia cartera. Los clientes afectados en Estados miembros de la UE y otras jurisdicciones con normativas de protección de datos pueden tener derechos adicionales con respecto a sus datos personales expuestos.