Por Canuto  

La firma de billeteras de hardware Trezor confirmó que su proveedor logístico ShipMonk sufrió una violación de datos que expuso información personal de 13.689 clientes en siete países. Los dispositivos Trezor permanecen seguros, pero los afectados enfrentan un mayor riesgo de intentos de phishing sofisticados.
***

  • ShipMonk, proveedor de envíos de Trezor, sufrió acceso no autorizado a sus sistemas el 10 de agosto de 2026
  • La brecha expuso nombres, direcciones, teléfonos y correos de 13.689 clientes en EE. UU., Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal
  • Trezor lanzará entregas anónimas en la UE para septiembre de 2026 y en EE. UU. para finales de ese año


La empresa de billeteras de hardware Trezor informó que su proveedor de envíos ShipMonk sufrió una violación de datos que expuso información personal de miles de clientes. El incidente fue comunicado a Trezor el lunes 10 de agosto de 2026.

Según el comunicado oficial, el actor no autorizado accedió a nombres completos, números de teléfono, direcciones de correo electrónico y direcciones de envío de clientes. La brecha afecta a 13.689 personas en total.

De esa cifra, 11.742 clientes sufrieron exposición total de sus datos. Otros 1.947 clientes tuvieron exposición parcial, que incluyó nombre, ciudad y correo electrónico.

Los dispositivos Trezor no fueron comprometidos y los sistemas propios de la empresa permanecieron intactos. Sin embargo, los clientes afectados podrían ser blanco de intentos de phishing más sofisticados.

Trezor declaró que esta es la primera vez desde su fundación en 2013 que una violación expone números de teléfono y direcciones de envío de sus clientes. La compañía lamentó profundamente el incidente y contactó directamente a los afectados por correo electrónico.

Detalles de la violación en ShipMonk

ShipMonk es el socio logístico que almacena productos de Trezor y envía pedidos a clientes en varios países. Para entregar paquetes, ShipMonk necesita el nombre, la dirección, el teléfono y el correo electrónico del comprador.

El acceso no autorizado a los sistemas de ShipMonk ocurrió por una violación de datos cuya investigación continúa en curso. Trezor está en contacto directo con el proveedor para determinar exactamente qué sucedió y qué información fue accedida.

ShipMonk aseguró los sistemas afectados y reforzó su seguridad después del incidente. También se notificó a los clientes afectados directamente para que estén alertas ante posibles ataques de phishing.

La violación se limita a pedidos realizados entre el 10 de mayo y el 8 de agosto de 2026. Esto se debe a la política de retención de datos de 90 días que Trezor exige a sus socios.

Los pedidos más antiguos ya habían sido eliminados o anonimizados de los sistemas de ShipMonk, por lo que no pudieron ser expuestos. Esta política redujo significativamente el alcance del incidente.

Países y clientes afectados

Los clientes potencialmente afectados por esta violación residen en siete países. Estos son Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.

Trezor envió notificaciones por correo electrónico desde la dirección [email protected] a todos los clientes impactados. Quienes no recibieron ese mensaje no están afectados por la brecha.

La compañía recomendó a los clientes revisar su bandeja de entrada en busca de esa notificación. Si el correo no aparece, se puede asumir que los datos no fueron comprometidos.

Los datos expuestos varían según el tipo de exposición. Los 11.742 clientes con exposición total vieron comprometidos su nombre completo, correo electrónico, teléfono y dirección de envío.

Los 1.947 clientes con exposición parcial solo tuvieron expuestos su nombre, ciudad y correo electrónico. Ningún dato financiero ni de billeteras fue parte de la filtración.

Riesgos de phishing para usuarios de Trezor

Trezor advirtió que los estafadores pueden utilizar la información filtrada para enviar correos electrónicos falsos y realizar llamadas telefónicas fraudulentas. También podrían enviar cartas físicas o hacerse pasar por bancos e intercambios de criptomonedas.

Los usuarios afectados deben desconfiar de cualquier comunicación que solicite acción inmediata o pida información personal. La verificación de autenticidad de correos y sitios web es fundamental en este contexto.

Trezor enfatizó que nunca se debe ingresar la copia de seguridad de la billetera en un sitio web ni compartirla con nadie. Esta semilla de recuperación es la llave maestra de los fondos del usuario.

La compañía recomendó verificar la autenticidad de los correos contrastándolos con las comunicaciones oficiales de Trezor en sus canales sociales y su blog. Los intentos de phishing suelen imitar con precisión la apariencia de los mensajes legítimos.

El riesgo principal no es el robo directo de fondos desde las billeteras, sino la ingeniería social. Un atacante con datos personales completos puede crear mensajes altamente convincentes para engañar a las víctimas.

Medidas para limitar la exposición de datos en futuros pedidos

Trezor ofreció varias recomendaciones para quienes deseen realizar pedidos de manera más privada en el futuro. La primera es usar una dirección de correo electrónico anónima que no esté vinculada a la identidad real del comprador.

También se sugiere pagar con criptomonedas en lugar de tarjetas de crédito. Si eso no es posible, las tarjetas digitales desechables son una alternativa recomendada para compras en línea.

El uso de apartados postales puede limitar la exposición de la dirección física. Sin embargo, Trezor advierte que probablemente se necesite identificación para la recogida y que USPS almacenará los datos del destinatario.

Trezor anunció que próximamente ofrecerá entrega anónima con pago dedicado, recogida en casillero y embalaje neutral. Esta opción incluirá datos de remitente genéricos y eliminación automática de identificadores de envío después de la entrega.

La compañía planea ofrecer esta opción de envío anónimo en la Unión Europea para septiembre de 2026. En Estados Unidos estará disponible para finales de ese mismo año.

Contexto y respuesta de la industria

La violación de datos en proveedores logísticos de empresas de criptomonedas representa un riesgo creciente para la privacidad de los usuarios. Aunque los dispositivos de hardware permanecen seguros, la información personal filtrada facilita ataques de ingeniería social.

Trezor recordó que su política de almacenamiento de datos de 90 días es estricta y que negoció los mismos términos con sus socios de cumplimiento. Esto limitó el número de clientes afectados por la brecha.

Los 90 días se eligieron porque es el período más corto que cubre todo el ciclo de vida de un pedido. Esto incluye la entrega, devoluciones y cualquier reembolso o reemplazo.

Después de ese período, Trezor no tiene razón para conservar direcciones o números de teléfono. La eliminación o anonimización de datos es una práctica que reduce el impacto de incidentes como este.

La compañía no reveló detalles sobre el método utilizado por el atacante para acceder a los sistemas de ShipMonk. La investigación continúa en curso y podría revelar información adicional sobre el incidente.

Preguntas frecuentes del comunicado

Trezor publicó una sección de preguntas frecuentes para aclarar dudas de sus clientes. Allí explicó por qué ShipMonk tenía acceso a los datos personales de los compradores.

ShipMonk es el socio logístico que almacena productos y envía pedidos en Estados Unidos, Reino Unido y varios otros países. Para cumplir con las entregas, necesita los datos de contacto y dirección del destinatario.

La política de Trezor exige que sus socios eliminen o anonimicen los datos 90 días después de la entrega. Solo los pedidos dentro de ese período previo al 8 de agosto de 2026 se vieron afectados.

Trezor confirmó que sus operaciones continúan con normalidad y que ningún sistema propio fue comprometido. Los dispositivos Trezor siguen siendo completamente seguros para los usuarios.

El único impacto real es que los clientes afectados pueden enfrentar más intentos de phishing por correo electrónico, teléfono o correo postal. La vigilancia y las buenas prácticas de seguridad son la mejor defensa ante estos ataques.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín