Última hora: Trezor informa que la filtración de ShipMonk expuso los datos de 13,689 clientes

ShipMonkTrezorFuga de datosAtaques de phishingMonedero de hardware
2026-08-13Fuente: crypto.news
Última hora: Trezor informa que la filtración de ShipMonk expuso los datos de 13,689 clientes

Trezor ha revelado que la información personal de 13,689 clientes fue expuesta después de que un actor no autorizado obtuviera acceso a los sistemas operados por su proveedor de envíos ShipMonk.

Resumen

  • La violación de ShipMonk expuso información personal de 13,689 clientes de Trezor.
  • Nombres, correos electrónicos, números de teléfono y direcciones de envío estuvieron entre los datos accedidos.
  • Trezor dijo que sus sistemas y carteras de hardware no fueron comprometidos en el incidente.
  • Se ha advertido a los clientes afectados sobre posibles intentos de phishing más convincentes.
  • Trezor planea lanzar Anonymous Delivery en la UE para septiembre de 2026 y en EE. UU. para fin de año.

Trezor dijo en un aviso de seguridad del 13 de agosto que ShipMonk informó al fabricante de carteras de hardware el 10 de agosto sobre el acceso no autorizado a sistemas que contienen datos de pedidos de clientes, y que la investigación del incidente aún está en curso.

La violación afectó a clientes que recibieron pedidos de Trezor entre el 10 de mayo y el 8 de agosto en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal. Trezor dijo que sus propios sistemas no fueron comprometidos y que sus carteras de hardware siguen siendo seguras.

De los clientes afectados, 11,742 vieron expuestos sus nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío. Otros 1,947 clientes tuvieron información parcial comprometida, que consistía en sus nombres, ciudades y direcciones de correo electrónico.

Los números de pedido también estuvieron entre la información que ShipMonk tenía para las entregas, según la explicación de Trezor sobre el incidente.

La violación de ShipMonk expuso datos recientes de pedidos de Trezor

ShipMonk actúa como proveedor de logística que almacena productos de Trezor y gestiona entregas en EE. UU., Reino Unido y varios otros mercados. La empresa de cumplimiento requiere nombres, direcciones, números de teléfono y direcciones de correo electrónico de los clientes para procesar los envíos.

Según Trezor, el número de clientes expuestos se limitó por su política de retención de datos de 90 días, que también exige a los socios de cumplimiento que sigan. La información de clientes asociada con pedidos más antiguos ya había sido eliminada o anonimizada y, por lo tanto, no se almacenaba en los sistemas afectados de ShipMonk.

Trezor dijo que el período de 90 días fue diseñado para cubrir todo el proceso de pedido, incluida la entrega, devoluciones, reembolsos y reemplazos de productos. Una vez que finaliza el período, la información de compra del cliente se elimina o anonimiza porque la empresa ya no necesita la dirección o el número de teléfono para fines de cumplimiento.

Los clientes afectados han sido notificados por separado mediante correos electrónicos enviados desde [email protected]. Los clientes que no recibieron la notificación de seguridad no fueron afectados por el incidente, según la empresa.

El incidente representa la primera vez desde que Trezor fue fundada en 2013 que una violación que involucra a la empresa o a uno de sus proveedores ha expuesto números de teléfono y direcciones de envío de clientes.

"Entendemos absolutamente lo grave que es esto y los riesgos potenciales que representa para nuestros clientes, y lamentamos profundamente a los afectados", dijo Trezor.

Trezor advierte que los datos expuestos podrían respaldar ataques de phishing

Aunque los dispositivos de cartera y la infraestructura de Trezor no se vieron afectados, la empresa advirtió que la información personal expuesta podría usarse para crear intentos de phishing más convincentes.

Los atacantes podrían usar el nombre, número de teléfono, correo electrónico o dirección de un cliente para hacerse pasar por Trezor, un intercambio de criptomonedas o un banco. La empresa dijo que los enfoques fraudulentos podrían llegar a través de correos electrónicos, llamadas telefónicas o cartas físicas.

Tales ataques han apuntado anteriormente a propietarios de carteras de hardware utilizando información personal y comunicaciones de apariencia oficial. En febrero, crypto.news informó sobre cartas falsas enviadas a clientes de Trezor y Ledger que dirigían a los destinatarios a sitios web de phishing a través de códigos QR.

Las cartas decían a los destinatarios que necesitaban completar una verificación de autenticación o transacción e intentaban crear urgencia advirtiendo sobre posibles problemas con la funcionalidad de la cartera. Las páginas de phishing enlazadas solicitaban frases de recuperación de 12, 20 o 24 palabras, lo que daría a los atacantes control sobre una cartera una vez enviadas.

Las cartas físicas presentan una preocupación particular cuando los atacantes ya poseen los datos de correo de una víctima. Una campaña de phishing de Ledger de abril de 2025 involucró de manera similar cartas fraudulentas con la marca de Ledger, una dirección comercial y números de referencia individuales.

En esa campaña, se instruyó a los destinatarios a escanear un código QR y proporcionar su frase de recuperación de 24 palabras bajo la afirmación de que se requería una actualización de seguridad crítica.

Trezor ha aconsejado a los clientes afectados por la violación de ShipMonk que traten con sospecha las comunicaciones que exijan acción inmediata o información personal. También recomendó a los usuarios verificar los mensajes contra sus comunicaciones oficiales y nunca proporcionar una copia de seguridad de la billetera a través de un sitio web o a otra persona.

Incidentes anteriores de Trezor también han llevado a advertencias de phishing

Trezor ha manejado la exposición de información de clientes a través de servicios de terceros antes, aunque la compañía dijo que el incidente de ShipMonk fue el primero que involucró números de teléfono y direcciones de envío filtrados.

La seguridad del hardware también ha estado bajo escrutinio por separado. En junio, Trezor y Tropic Square revelaron una falla de chip que afecta al Elemento Seguro TROPIC01 utilizado en el Trezor Safe 7 después de que investigadores de Ledger Donjon encontraran la debilidad durante una auditoría independiente.

Ledger Donjon utilizó inyección de fallos con láser en condiciones de laboratorio para extraer algunos secretos del chip y eludir las comprobaciones de firma del firmware. Trezor dijo que el ataque requería acceso físico y equipo especializado, mientras que otras dos capas de seguridad independientes continuaban protegiendo el acceso a la billetera. No se requirió que los usuarios tomaran medidas.

El incidente de ShipMonk, en comparación, involucró información de pedidos mantenida por un proveedor de cumplimiento en lugar del hardware o software responsable de asegurar las claves privadas.

Trezor planea opción de entrega anónima

Tras la última divulgación, Trezor también detalló formas en que los clientes pueden reducir la cantidad de información personal conectada a futuras compras de billeteras de hardware.

La compañía recomendó usar una dirección de correo electrónico que no esté vinculada a la identidad principal del cliente y sugirió pagos con criptomonedas como alternativa a las tarjetas de crédito. Cuando esté disponible, los clientes también pueden usar un apartado postal para reducir la exposición de su dirección de casa, aunque los requisitos de identificación y los registros del servicio postal pueden seguir aplicándose.

Trezor también está preparando un servicio de Entrega Anónima diseñado para reducir la información del cliente retenida durante los envíos de billeteras de hardware.

Bajo el sistema planificado, los pedidos usarían un proceso de pago dedicado, recogida en casilleros, embalaje neutro e información genérica del remitente. Los identificadores de envío se eliminarían automáticamente después de la entrega.

Trezor dijo que planea hacer que la Entrega Anónima esté disponible en la Unión Europea para septiembre de 2026, seguida de un despliegue en los EE. UU. para fines de 2026.