Trezor amplía su brecha de datos: 67.000 clientes de EE.UU. más expuestos

La compañía reconoce que su proveedor logístico ShipMonk conservó datos que aseguró haber eliminado. El incidente agrava el riesgo de phishing para compradores de carteras frías entre 2019 y 2021.

La brecha de datos de Trezor ha resultado ser más amplia de lo que la compañía admitió en agosto. El fabricante checo de carteras frías —esos dispositivos físicos que guardan las claves privadas sin conexión— ha confirmado que 67.000 clientes adicionales en Estados Unidos vieron expuestos sus datos personales.

Según el comunicado publicado por Trezor, la filtración afecta a pedidos realizados entre noviembre de 2019 y agosto de 2021. Incluye nombres, correos electrónicos, números de teléfono, direcciones de envío y números de pedido. La compañía insiste en que las claves privadas y los fondos no se han visto comprometidos, pero el riesgo de phishing —la suplantación de identidad para robar credenciales— crece de forma clara. Trezor es una de las soluciones de custodia física más populares para bitcoin y también sirve para guardar otras criptomonedas, lo que amplía el alcance de este incidente.

Publicidad

Qué ha reconocido Trezor y qué datos quedaron expuestos

En agosto, Trezor había cifrado el incidente en 11.742 clientes de Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal. Entonces ya habló de un acceso no autorizado a los sistemas de su proveedor logístico. La actualización difundida el viernes amplía el alcance con los 67.000 compradores estadounidenses y otros 1.947 clientes cuyos nombres, ciudades y correos quedaron expuestos.

La firma asegura que ha enviado un correo directo a todas las personas implicadas y que los datos proceden de pedidos concretos almacenados desde 2019. La advertencia práctica es importante: cualquier mensaje que solicite claves privadas, frases semilla o descargas urgentes debe tratarse como un intento de estafa, no como una comunicación oficial de Trezor.

Si compraste una Trezor entre 2019 y 2021, conviene revisar la bandeja de entrada con calma. Los estafadores suelen imitar avisos de seguridad legítimos para pedir la frase semilla, por lo que ninguna empresa seria la solicitará jamás.

ShipMonk, el proveedor que certificó un borrado que nunca llegó

El origen de la ampliación está en ShipMonk, el socio de logística externa que almacenaba los datos de los pedidos. Trezor asegura que, durante toda la relación comercial, solicitó y recibió garantías por escrito de que la información había sido eliminada conforme al contrato y a su política de datos.

La filtración no compromete claves privadas, pero deja a miles de compradores expuestos a ataques de suplantación durante meses.

Pese a esas certificaciones, los datos seguían en los sistemas de ShipMonk. El acceso no autorizado se produjo dentro de la infraestructura del proveedor, no en los dispositivos ni en los servidores de Trezor. La empresa matriz, SatoshiLabs, ha confirmado que sigue investigando lo ocurrido, mientras que ni Trezor ni ShipMonk respondieron de inmediato a las preguntas de la prensa especializada.

Por qué este episodio reabre el debate sobre la custodia y el phishing

Los datos personales de los compradores de bitcoin llevan años en el punto de mira de los ciberdelincuentes. En 2020, un acceso no autorizado a la base de comercio electrónico de Ledger, otro fabricante de carteras frías, expuso más de un millón de direcciones de email y los datos de contacto de casi 10.000 clientes. A comienzos de este año, algunos clientes de Ledger denunciaron correos de su socio de pagos Global-e por un incidente en sus sistemas en la nube.

El patrón es conocido: el eslabón más débil no suele ser el dispositivo, sino la cadena de proveedores. Una cartera fría puede considerarse segura desde el punto de vista criptográfico, pero tiendas, transportistas y pasarelas de pago acumulan datos sensibles que facilitan ataques de ingeniería social.

No hay constancia de que se hayan robado fondos en este episodio. Aun así, un atacante con nombre, teléfono y dirección puede orquestar campañas muy creíbles de soporte técnico falso o correos de sustitución de firmware. Por eso, la recomendación sigue siendo la misma: no compartir la frase semilla con nadie, verificar los canales oficiales y desconfiar de cualquier urgencia no solicitada. La prudencia, también en 2026, es parte de la seguridad.


Publicidad