
La empresa de billeteras de hardware para criptomonedas Trezor advirtió el jueves sobre un mayor riesgo de ataques de phishing despuĆ©s de que una brecha de seguridad en ShipMonk, uno de sus proveedores logĆsticos externos, expusiera información personal de 13.689 clientes, incluidos nombres, direcciones, nĆŗmeros de telĆ©fono y direcciones de correo electrónico.
No hay indicios de que las copias de seguridad de las billeteras, los fondos en criptomonedas o los propios sistemas de Trezor se hayan visto comprometidos. Sin embargo, la compaƱĆa advirtió que los datos expuestos podrĆan utilizarse para crear estafas mĆ”s convincentes dirigidas contra los usuarios afectados.
¿Qué ocurrió en la brecha de datos de Trezor?
ShipMonk notificó a Trezor el 10 de agosto de que un tercero no autorizado habĆa accedido a sistemas que contenĆan datos de clientes. ShipMonk presta servicios logĆsticos a Trezor, incluido el almacenamiento y envĆo de sus productos en varios mercados.
Sponsored
De los 13.689 clientes afectados, 11.742 tuvieron expuestos sus nombres completos, direcciones de correo electrónico, nĆŗmeros de telĆ©fono y direcciones de envĆo. Los 1.947 restantes tuvieron expuesta información parcial, incluidos sus nombres, ciudades y direcciones de correo electrónico.
Los registros afectados corresponden principalmente a pedidos de nuevos clientes realizados entre el 10 de mayo y el 8 de agosto de 2026 y enviados a Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
Trezor informó sobre el incidente en X.
Trezor dijo que su polĆtica de conservación de datos durante 90 dĆas con los proveedores logĆsticos ayudó a limitar el alcance del incidente, ya que la información de pedidos mĆ”s antiguos ya habĆa sido eliminada o anonimizada.
La compaƱĆa todavĆa trabaja con ShipMonk para determinar el perĆodo exacto durante el cual estuvo expuesta la información de los 1.947 clientes afectados parcialmente.
Trezor dijo que los clientes afectados fueron notificados individualmente por correo electrónico desde help@trezor.io. SegĆŗn la compaƱĆa, los clientes que no recibieron una notificación no estĆ”n afectados.
Los sistemas y las billeteras de Trezor no se vieron comprometidos
Trezor dijo que no hay indicios de que sus sistemas internos, sus billeteras de hardware o las copias de seguridad de las billeteras se hayan visto comprometidos en el incidente.
La compaƱĆa instó a los clientes a no introducir nunca la copia de seguridad de su billetera en internet ni compartirla con nadie.
El principal riesgo de la brecha estÔ, en cambio, en que la información personal expuesta pueda utilizarse para suplantar a Trezor o crear mensajes fraudulentos mÔs convincentes.
Por qué es importante la información expuesta
Los nombres, nĆŗmeros de telĆ©fono, direcciones de correo electrónico y datos de envĆo pueden proporcionar a los atacantes información adicional para realizar campaƱas de phishing dirigidas.
Un mensaje que incluya el nombre de un cliente, información sobre una compra reciente de Trezor o detalles de una entrega puede parecer mĆ”s creĆble que una estafa genĆ©rica. Los atacantes podrĆan intentar utilizar esos datos para convencer a las vĆctimas de que revelen información confidencial, hagan clic en enlaces maliciosos o proporcionen la copia de seguridad de su billetera.
Por ello, los usuarios de Trezor deben extremar las precauciones ante mensajes no solicitados relacionados con la seguridad de sus billeteras, problemas con sus cuentas, reembolsos, entregas u otras situaciones urgentes.
La respuesta de Trezor
Trezor describió el incidente como la primera brecha desde su fundación en 2013 que expone nĆŗmeros de telĆ©fono y direcciones de envĆo de clientes, y pidió disculpas a los usuarios afectados.
La compaƱĆa tambiĆ©n planea introducir una opción de Anonymous Delivery que incluirĆ” un proceso de compra especĆfico, recogida en taquillas, embalaje neutro y eliminación automĆ”tica de los identificadores de envĆo.
Trezor tiene previsto lanzar el servicio en la Unión Europea en septiembre de 2026 y en Estados Unidos antes de que termine el año.
Trezor ya ha sufrido otros incidentes relacionados con proveedores externos
El incidente de ShipMonk se suma a otros problemas de seguridad anteriores relacionados con proveedores externos.
En enero de 2024, un acceso no autorizado al portal de soporte externo de Trezor pudo haber expuesto los nombres y las direcciones de correo electrónico de unos 66.000 usuarios.
Una brecha independiente de Mailchimp en 2022 también afectó a clientes de Trezor y fue seguida de campañas de phishing dirigidas a usuarios de criptomonedas.
Otras empresas de billeteras de hardware han sufrido incidentes similares. Ledger, por ejemplo, sufrió una importante filtración de datos en 2020 que expuso mÔs de un millón de direcciones de correo electrónico y cientos de miles de registros de clientes. Parte de esa información fue utilizada posteriormente en estafas relacionadas con criptomonedas.
Por quĆ© la brecha de Trezor podrĆa aumentar el riesgo de phishing
Estos incidentes ponen de manifiesto un problema de seguridad mƔs amplio para los usuarios de billeteras de hardware: los atacantes no necesitan necesariamente acceder a una billetera ni a sus claves criptogrƔficas para dirigirse contra su propietario.
La información personal obtenida mediante una brecha en un proveedor externo puede ser suficiente para hacer que una estafa parezca legĆtima y aumentar las probabilidades de que una vĆctima confĆe en el mensaje.
Para los clientes de Trezor afectados por el incidente, la compaƱĆa afirma que las billeteras de hardware y los fondos siguen estando seguros. El principal riesgo ahora es que la información personal expuesta se utilice en ataques de phishing e ingenierĆa social dirigidos.