
La empresa de billeteras de hardware para criptomonedas Trezor advirtió el jueves sobre un mayor riesgo de ataques de phishing después de que una brecha de seguridad en ShipMonk, uno de sus proveedores logísticos externos, expusiera información personal de 13.689 clientes, incluidos nombres, direcciones, números de teléfono y direcciones de correo electrónico.
No hay indicios de que las copias de seguridad de las billeteras, los fondos en criptomonedas o los propios sistemas de Trezor se hayan visto comprometidos. Sin embargo, la compañía advirtió que los datos expuestos podrían utilizarse para crear estafas más convincentes dirigidas contra los usuarios afectados.
¿Qué ocurrió en la brecha de datos de Trezor?
ShipMonk notificó a Trezor el 10 de agosto de que un tercero no autorizado había accedido a sistemas que contenían datos de clientes. ShipMonk presta servicios logísticos a Trezor, incluido el almacenamiento y envío de sus productos en varios mercados.
Sponsored
De los 13.689 clientes afectados, 11.742 tuvieron expuestos sus nombres completos, direcciones de correo electrónico, números de teléfono y direcciones de envío. Los 1.947 restantes tuvieron expuesta información parcial, incluidos sus nombres, ciudades y direcciones de correo electrónico.
Los registros afectados corresponden principalmente a pedidos de nuevos clientes realizados entre el 10 de mayo y el 8 de agosto de 2026 y enviados a Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
Trezor informó sobre el incidente en X.
Trezor dijo que su política de conservación de datos durante 90 días con los proveedores logísticos ayudó a limitar el alcance del incidente, ya que la información de pedidos más antiguos ya había sido eliminada o anonimizada.
La compañía todavía trabaja con ShipMonk para determinar el período exacto durante el cual estuvo expuesta la información de los 1.947 clientes afectados parcialmente.
Trezor dijo que los clientes afectados fueron notificados individualmente por correo electrónico desde help@trezor.io. Según la compañía, los clientes que no recibieron una notificación no están afectados.
Los sistemas y las billeteras de Trezor no se vieron comprometidos
Trezor dijo que no hay indicios de que sus sistemas internos, sus billeteras de hardware o las copias de seguridad de las billeteras se hayan visto comprometidos en el incidente.
La compañía instó a los clientes a no introducir nunca la copia de seguridad de su billetera en internet ni compartirla con nadie.
El principal riesgo de la brecha está, en cambio, en que la información personal expuesta pueda utilizarse para suplantar a Trezor o crear mensajes fraudulentos más convincentes.
Por qué es importante la información expuesta
Los nombres, números de teléfono, direcciones de correo electrónico y datos de envío pueden proporcionar a los atacantes información adicional para realizar campañas de phishing dirigidas.
Un mensaje que incluya el nombre de un cliente, información sobre una compra reciente de Trezor o detalles de una entrega puede parecer más creíble que una estafa genérica. Los atacantes podrían intentar utilizar esos datos para convencer a las víctimas de que revelen información confidencial, hagan clic en enlaces maliciosos o proporcionen la copia de seguridad de su billetera.
Por ello, los usuarios de Trezor deben extremar las precauciones ante mensajes no solicitados relacionados con la seguridad de sus billeteras, problemas con sus cuentas, reembolsos, entregas u otras situaciones urgentes.
La respuesta de Trezor
Trezor describió el incidente como la primera brecha desde su fundación en 2013 que expone números de teléfono y direcciones de envío de clientes, y pidió disculpas a los usuarios afectados.
La compañía también planea introducir una opción de Anonymous Delivery que incluirá un proceso de compra específico, recogida en taquillas, embalaje neutro y eliminación automática de los identificadores de envío.
Trezor tiene previsto lanzar el servicio en la Unión Europea en septiembre de 2026 y en Estados Unidos antes de que termine el año.
Trezor ya ha sufrido otros incidentes relacionados con proveedores externos
El incidente de ShipMonk se suma a otros problemas de seguridad anteriores relacionados con proveedores externos.
En enero de 2024, un acceso no autorizado al portal de soporte externo de Trezor pudo haber expuesto los nombres y las direcciones de correo electrónico de unos 66.000 usuarios.
Una brecha independiente de Mailchimp en 2022 también afectó a clientes de Trezor y fue seguida de campañas de phishing dirigidas a usuarios de criptomonedas.
Otras empresas de billeteras de hardware han sufrido incidentes similares. Ledger, por ejemplo, sufrió una importante filtración de datos en 2020 que expuso más de un millón de direcciones de correo electrónico y cientos de miles de registros de clientes. Parte de esa información fue utilizada posteriormente en estafas relacionadas con criptomonedas.
Por qué la brecha de Trezor podría aumentar el riesgo de phishing
Estos incidentes ponen de manifiesto un problema de seguridad más amplio para los usuarios de billeteras de hardware: los atacantes no necesitan necesariamente acceder a una billetera ni a sus claves criptográficas para dirigirse contra su propietario.
La información personal obtenida mediante una brecha en un proveedor externo puede ser suficiente para hacer que una estafa parezca legítima y aumentar las probabilidades de que una víctima confíe en el mensaje.
Para los clientes de Trezor afectados por el incidente, la compañía afirma que las billeteras de hardware y los fondos siguen estando seguros. El principal riesgo ahora es que la información personal expuesta se utilice en ataques de phishing e ingeniería social dirigidos.