Filtraciones de criptomonedas en 2026: los datos de envío alimentan ataques físicos

BTC
ETH
DOT
LINK
SOL
UNI
Monedero de hardwareCVE-2026-72898Ataque de LlaveBits of Goldfuga de datosseguridadSafePalTrezor
2026-08-18Fuente: crypto.news
Filtraciones de criptomonedas en 2026: los datos de envío alimentan ataques físicos

Tres filtraciones en cuatro días, cada una arraigada en un proveedor que el usuario final nunca eligió y probablemente nunca supo que existía. SafePal perdió 39,798 registros de clientes por una falla de plugin. Trezor perdió 13,689 a través de su proveedor de envíos ShipMonk. Bits of Gold, el corredor de criptomonedas regulado más grande de Israel, perdió aproximadamente 200,000 a través de una herramienta de análisis. No se vaciaron billeteras. No se robaron claves. Lo que se robó es peor para una clase específica y creciente de delito: prueba verificada de que una persona en una dirección conocida posee criptomonedas, junto con su número de teléfono y, en algunos casos, su número de identificación gubernamental.

Resumen

  • SafePal, Trezor y Bits of Gold revelaron filtraciones entre el 13 y el 16 de agosto, exponiendo a un total de 253,487 clientes cuyos nombres, números de teléfono, direcciones de envío e historiales de compra están ahora en manos de los atacantes.
  • Dos de las tres filtraciones, el proveedor de envíos de Trezor ShipMonk y la plataforma de análisis de Bits of Gold, se remontan a la misma vulnerabilidad: CVE-2026-72898, una inyección SQL no autenticada crítica en Metabase con una puntuación CVSS de 10.0.
  • CertiK documentó 52 ataques de llave verificados en la primera mitad de 2026, un aumento del 33% en comparación con el mismo período de 2025, con una exposición financiera que alcanzó los $124.1 millones, más de 11 veces más que los $10.5 millones del año anterior.
  • Francia representa 33 de esos 52 incidentes, aproximadamente el 63.5% de todos los casos documentados, mientras que los allanamientos de morada vinculados al robo de criptomonedas aumentaron de un caso en la primera mitad de 2025 a 20 en la primera mitad de 2026.
  • Ninguna de las tres filtraciones comprometió claves privadas, frases semilla o fondos de los clientes, sin embargo, los datos robados, prueba de propiedad de criptomonedas junto con una dirección de domicilio, son precisamente la inteligencia que permite ataques físicos.

Este artículo rastrea los tres incidentes hasta su raíz técnica común, mide la amenaza física que ahora alimentan esos registros y examina lo que la respuesta de la industria revela sobre una brecha estructural que los fabricantes de billeteras de hardware y los corredores han tardado en cerrar.

Una vulnerabilidad, dos filtraciones, cuatro días

La conexión entre las filtraciones de Trezor y Bits of Gold se hizo evidente horas después de la segunda divulgación. Ambas se remontan a CVE-2026-72898, una inyección SQL no autenticada crítica en Metabase, la plataforma de inteligencia empresarial de código abierto utilizada por miles de empresas para consultar y visualizar datos internos.

La vulnerabilidad se encuentra en el endpoint de restablecimiento de contraseña. Un atacante remoto puede inyectar SQL arbitrario a través de campos no declarados en el cuerpo de la solicitud de restablecimiento, obtener acceso de administrador a la instancia de Metabase y, desde allí, leer todas las bases de datos a las que la instancia se conecta. Metabase la calificó con CVSS 10.0. Horizon3 publicó una prueba de concepto. CISA la agregó al catálogo de vulnerabilidades explotadas conocidas.

ShipMonk, el proveedor de cumplimiento que Trezor utiliza para pedidos en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal, ejecutaba una instancia de Metabase autoalojada. Los atacantes explotaron CVE-2026-72898 el 6 de agosto o antes y accedieron a los datos de pedidos de 13,689 clientes de Trezor que recibieron envíos entre el 10 de mayo y el 8 de agosto. De ellos, 11,742 tuvieron exposición completa, incluidos nombre, correo electrónico, número de teléfono y dirección de envío. Los 1,947 restantes tuvieron exposición parcial limitada a nombre, ciudad y correo electrónico.

Bits of Gold reveló su filtración el 16 de agosto después de detectar acceso no autorizado a un sistema de software de terceros utilizado para soporte al cliente y análisis de datos. La compañía confirmó el mismo CVE. Aproximadamente 200,000 usuarios tuvieron nombres, números de identificación israelíes, direcciones de correo electrónico, números de teléfono, direcciones IP, detalles de cuentas bancarias y direcciones públicas de billeteras de criptomonedas potencialmente accedidos. Bits of Gold describió el incidente como parte de un ataque global más amplio que afectó a múltiples empresas simultáneamente.

La campaña más amplia es real. Metabase mismo confirmó que los atacantes explotaron la falla contra los inquilinos de Metabase Cloud antes de que el parche estuviera disponible. Framework, Anaconda y n8n revelaron acceso no autorizado a datos desde la ventana previa al parche. De aproximadamente 11,000 instancias probables de Metabase autoalojadas encontradas mediante escaneo de todo Internet por runZero, 4,309 eran potencialmente vulnerables, y más del 97% de los hosts identificados en ramas afectadas parecían sin parchear a partir de la fecha del aviso.

La tercera filtración se basa en una falla diferente

El incidente de SafePal comparte el momento pero no la raíz técnica. El fabricante de billeteras de hardware respaldado por Binance reveló el 16 de agosto que una vulnerabilidad de autorización en un plugin de seguimiento de pedidos de terceros permitió a personas no autorizadas ver información de pedidos perteneciente a otros clientes. La falla expuso a 39,798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026.

El conjunto de datos es más reducido que el de las filtraciones de Metabase: nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y detalles de compra. No se accedió a frases semilla, claves privadas, contraseñas de billeteras, datos bancarios ni números de identificación gubernamentales. SafePal corrigió la vulnerabilidad, contrató a un auditor independiente, redujo su período de retención de datos a 90 días e identificó y eliminó más de 30 sitios web de phishing relacionados con el incidente.

Las tres filtraciones comparten un patrón que importa más que cualquier CVE individual. En cada caso, los sistemas propios de la empresa no se vieron comprometidos. El atacante entró a través de un proveedor que el cliente nunca eligió: una empresa de logística de envíos, un panel de análisis, un widget de seguimiento de pedidos. El cliente eligió una billetera o un corredor. La pila de proveedores detrás era invisible.

Lo que los datos robados permiten

La tranquilidad estándar después de una filtración de este tipo es que no se comprometieron fondos. Ese enfoque trata los datos como una molestia, útiles para correos de phishing que un usuario cuidadoso puede detectar y eliminar. Pasa por alto la categoría de delito que alimentan estos registros.

El informe de ataques de llave inglesa de CertiK del primer semestre de 2026 documentó 52 incidentes verificados de violencia física utilizada para extraer criptomonedas de las víctimas, un aumento del 33% en comparación con los 39 incidentes del primer semestre de 2025. La exposición financiera alcanzó los $124.1 millones, más de 11 veces los $10.5 millones del mismo período del año anterior.

Los métodos de ataque están cambiando. Los allanamientos de morada vinculados al robo de criptomonedas aumentaron de un caso en el primer semestre de 2025 a 20 en el primer semestre de 2026, convirtiéndose en el tipo de ataque verificado más común. Los secuestros aumentaron de 12 a 16. Los atacantes apuntan cada vez más a personas cercanas a los tenedores de criptomonedas: los familiares o conocidos representaron aproximadamente del 25% al 30% de los casos documentados a principios de 2026, frente a casi ninguno en 2021.

Francia representa 33 de los 52 casos verificados, el 63.5% de todos los incidentes a nivel mundial. El país registró 41 secuestros vinculados a criptomonedas en 2026, un promedio de aproximadamente uno cada dos días y medio. La concentración se debe en parte a un efecto de notificación: las autoridades francesas rastrean y publican estos casos de manera más consistente que la mayoría de las jurisdicciones, pero la escala no se explica solo por la notificación.

Los datos de las filtraciones de esta semana son exactamente lo que requiere un ataque de llave inglesa. Un cliente de criptomonedas confirmado, una dirección de envío verificada por una entrega completada, un número de teléfono para la ingeniería social y, en el caso de Bits of Gold, un número de identificación gubernamental y una dirección de billetera pública. El atacante no necesita adivinar quién posee criptomonedas. La filtración lo confirma.

La economía es sencilla. Un comprador en la dark web paga unos cientos de dólares por una lista seleccionada de tenedores de criptomonedas verificados con direcciones de casa. Un solo allanamiento o secuestro exitoso produce decenas de miles a millones de dólares en criptomonedas que son irreversibles una vez transferidas. El rendimiento ajustado al riesgo para el atacante mejora con cada filtración que agrega registros verificados al mercado. Los $124.1 millones en exposición financiera de 52 incidentes en el primer semestre de 2026 implican una toma promedio de aproximadamente $2.4 millones por ataque exitoso, aunque la mediana es probablemente más baja y un puñado de casos de alto valor sesgan el promedio hacia arriba.

La geografía de la amenaza también se está expandiendo. Mientras Francia domina el recuento de casos verificados, Chainalysis ha documentado incidentes en al menos 14 países en 2026. El Reino Unido, Estados Unidos, Brasil, Países Bajos y Sudáfrica registraron múltiples casos. La filtración de Trezor afecta específicamente a clientes en siete países. La filtración de Bits of Gold afecta a clientes israelíes, una jurisdicción que no ha aparecido previamente en las estadísticas de ataques de llave inglesa a gran escala.

El precedente de Ledger y por qué importa ahora

Esta no es la primera vez que una filtración de una billetera de hardware alimenta una campaña de amenaza física. La filtración de la base de datos de comercio electrónico de Ledger en 2020 expuso aproximadamente 272,000 registros de clientes, incluidos nombres completos, números de teléfono y direcciones de casa. Los datos se vendieron de forma privada antes de ser publicados públicamente en diciembre de 2020.

Lo que siguió se convirtió en el caso de estudio más claro de la industria sobre cómo los datos de direcciones robados se convierten en daños en el mundo real. Las campañas de phishing utilizaron nombres genuinos y detalles de compra para hacerse pasar por el soporte de Ledger. Llegaron cartas de extorsión a domicilios exigiendo entre 700 y 1.000 dólares en Bitcoin, advirtiendo que la negativa conduciría a la divulgación de datos personales o ataques físicos. En 2021, los atacantes enviaron por correo dispositivos de reemplazo físicamente manipulados a direcciones del vertedero de datos, con paquetes envueltos en plástico con membrete falso que instruían a las víctimas a introducir frases de recuperación en hardware modificado diseñado para extraer semillas.

Seis años después, los datos de la brecha de Ledger todavía circulan en campañas de phishing. Los estafadores en 2026 enviaron cartas físicas a clientes de Ledger utilizando los mismos datos de direcciones de 2020, demostrando que los datos de una brecha no caducan. Una dirección de casa de 2020 sigue siendo una dirección de casa en 2026 para la mayoría de las víctimas que no se mudaron.

Las brechas de agosto de 2026 son más grandes en conjunto. Ledger expuso 272.000 registros. Las tres brechas de esta semana expusieron 253.487, y el conjunto de datos de Bits of Gold incluye números de identificación gubernamentales y direcciones públicas de billeteras que el vertedero de Ledger no contenía. El enriquecimiento es peor. Un atacante que trabaje con el vertedero de Ledger sabía que alguien compró una billetera de hardware. Un atacante que trabaje con los datos de Bits of Gold sabe que alguien posee criptomonedas, dónde vive, cuál es su número de identificación gubernamental y puede verificar su saldo en cadena.

El problema del proveedor que nadie ha resuelto

Las empresas de billeteras de hardware se comercializan a sí mismas por su seguridad. El dispositivo genera claves fuera de línea. El firmware es de código abierto. El elemento seguro resiste la manipulación física. Nada de eso importa cuando la empresa entrega la dirección de casa de un cliente a un proveedor de cumplimiento de terceros que ejecuta un panel de análisis sin parches.

Trezor reconoció esta brecha directamente. La empresa anunció que lanzará Anonymous Delivery en la Unión Europea para septiembre de 2026 y en los Estados Unidos para fin de año. El servicio permitirá a los clientes recibir dispositivos sin proporcionar una dirección de casa a ningún intermediario de envío. Es la primera respuesta estructural de un fabricante de billeteras de hardware al problema de los datos de los proveedores.

La respuesta de SafePal se centró en el plugin: parchear, auditar, reducir la retención. Bits of Gold contrató a una firma de respuesta a incidentes y desconectó el sistema afectado. Ninguno anunció cambios en cómo seleccionan o auditan a los proveedores que manejan datos de clientes.

El problema estructural es que el modelo de seguridad para la custodia de criptomonedas trata al dispositivo y a las claves como el perímetro. El perímetro real incluye a cada proveedor en la cadena de suministro que sabe que un cliente existe y dónde vive. Los proveedores de cumplimiento, las plataformas de análisis, las herramientas de soporte al cliente, los widgets de seguimiento de pedidos y los procesadores de pago tienen algún subconjunto de esa información. Cada uno es un objetivo, y el cliente no tiene visibilidad sobre qué proveedores están en la cadena o qué software ejecutan.

El costo de la retención

La política de retención de datos es la única variable que determina cuán grande puede ser una brecha. La falla del plugin de SafePal expuso pedidos realizados en un período de 13 meses. La exposición de ShipMonk de Trezor cubrió un período de tres meses. Bits of Gold no ha revelado su período de retención, pero 200.000 clientes afectados implica años de registros acumulados.

Después de la brecha, SafePal redujo la retención a 90 días. Esa es la dirección correcta, pero plantea una pregunta: ¿por qué el período anterior era de 13 meses? El seguimiento de pedidos no requiere mantener la dirección de casa de un cliente durante un año después de la entrega. La confirmación de envío la necesita por días, no por meses.

El principio es sencillo. Cada día que un registro existe más allá de su propósito operativo es un día en que puede ser robado. La superficie de brecha no es el número de proveedores. Es el número de proveedores multiplicado por el número de registros que cada uno tiene multiplicado por el tiempo que esos registros persisten.

Lo que realmente arreglaría esto

Tres cambios estructurales reducirían el radio de explosión de la próxima brecha. Ninguno requiere nueva tecnología. Todos requieren decisiones que las empresas han evitado hasta ahora.

El primero es la certificación de seguridad del proveedor. Cada empresa que maneje datos de clientes de criptomonedas debería exigir a sus proveedores que mantengan niveles de parches actualizados en el software expuesto a Internet y proporcionar evidencia de ese cumplimiento en un cronograma definido. La vulnerabilidad de Metabase tenía un parche disponible el 6 de agosto. ShipMonk fue violado el 6 de agosto o antes. Bits of Gold detectó acceso no autorizado días después. Un programa de certificación de proveedores que requiriera informes mensuales de cumplimiento de parches habría señalado instancias de Metabase sin parchear antes de que fueran explotadas.

La segunda es la minimización de datos. Un proveedor de cumplimiento necesita una dirección de envío para entregar un paquete. No necesita esa dirección después de la confirmación de entrega. Una herramienta de atención al cliente necesita un número de referencia de pedido para buscar un caso. No necesita la dirección particular del cliente para hacerlo. El principio de minimización de datos, recopilar solo lo necesario y eliminarlo cuando la necesidad expire, está escrito en el RGPD, la CCPA y la mayoría de los marcos de privacidad modernos. Rara vez se aplica a nivel de proveedor en el ámbito de las criptomonedas.

La tercera es la divulgación transparente del proveedor. Los clientes que eligen una billetera de hardware o un corredor actualmente no tienen forma de saber qué proveedores recibirán sus datos. Los clientes de Trezor no sabían que ShipMonk existía hasta la divulgación de la violación. Los clientes de SafePal no sabían qué complemento rastreaba sus pedidos. Un registro de proveedores simple, publicado en el sitio web de la empresa y actualizado cuando los proveedores cambian, daría a los clientes la información que necesitan para evaluar su propio riesgo.

Ninguna de estas medidas elimina las violaciones. Reducen la cantidad de registros disponibles para robar, la ventana durante la cual existen esos registros y la capacidad del cliente para tomar decisiones informadas sobre qué empresas confían con datos de dirección física.

El precedente existe fuera de las criptomonedas. Las redes de tarjetas de pago requieren que los comerciantes y sus procesadores mantengan el cumplimiento de PCI DSS, incluido el escaneo regular de vulnerabilidades y las pruebas de penetración. Un comerciante que no cumpla puede perder su capacidad de procesar tarjetas. No existe un estándar equivalente para las empresas que manejan datos de dirección de clientes de criptomonedas. La industria trata los datos de dirección como un detalle logístico en lugar de un activo crítico de seguridad, aunque los datos de dirección combinados con la prueba de propiedad de criptomonedas crean un riesgo por registro más alto que un número de tarjeta de crédito robado, que puede revertirse, jamás lo hace.

El anuncio de Entrega Anónima de Trezor es la primera señal de que al menos una empresa reconoce el problema estructural. Si los competidores siguen y si el enfoque se extiende más allá del envío a análisis, soporte y herramientas de marketing determinará si agosto de 2026 se convierte en un punto de inflexión u otro incidente que produce divulgaciones, notificaciones y ningún cambio duradero.

El caso opuesto: por qué esto puede no cambiar mucho

El contraargumento es que las violaciones de datos son rutinarias y la conexión con la violencia física es exagerada. Millones de registros de clientes de comercio electrónico son robados anualmente. La gran mayoría de las víctimas no experimentan nada peor que spam. Los ataques de llave inglesa, aunque están aumentando, siguen siendo raros en términos absolutos: 52 casos verificados de un estimado de 400 millones de usuarios de criptomonedas en todo el mundo.

Ese argumento tiene mérito en la tasa base. Falla en el problema de selección. Una violación genérica de comercio electrónico no le dice a un atacante qué víctimas tienen activos líquidos al portador almacenados en una dirección conocida. Una violación de billetera o corredor de criptomonedas sí lo hace. El atacante puede filtrar la base de datos robada para apuntar a objetivos de alto valor utilizando el historial de compras, direcciones de billetera y frecuencia de pedidos. La focalización es precisa de una manera que una violación de un minorista de ropa nunca lo es.

Coinbase reveló en su informe anual más reciente que gastó $8.7 millones en medidas de seguridad física para empleados y ejecutivos en respuesta a la tendencia de ataques de llave inglesa. Si la amenaza fuera exagerada, esa partida no existiría.

Qué ver

  • Cronograma de lanzamiento de Trezor Anonymous Delivery. El objetivo para la UE es septiembre de 2026, y para EE. UU. es fin de año. Si se envía según lo programado, otros fabricantes de monederos de hardware enfrentarán presión para igualarlo.
  • Tasa de adopción del parche de Metabase. A la fecha del aviso, más del 97% de las instancias autohospedadas identificadas en ramas afectadas no estaban parcheadas. La próxima ola de violaciones de CVE-2026-72898 es cuestión de tiempo, no de probabilidad.
  • Respuesta legislativa francesa. Con 33 de 52 ataques de llave inglesa verificados concentrados en Francia, el Ministerio del Interior del país ha señalado una posible acción regulatoria sobre cómo las empresas de criptomonedas almacenan y comparten los datos de dirección de los clientes.
  • Informes de CertiK y Chainalysis del segundo semestre de 2026. Las cifras del primer semestre mostraron 52 incidentes y $124.1 millones en exposición. Los datos del segundo semestre, esperados a principios de 2027, mostrarán si el grupo de violaciones de agosto produce un aumento medible en los ataques físicos.
  • Cambios en las políticas de retención en toda la industria. SafePal pasó a 90 días. Si los competidores siguen o si 90 días se convierte en un estándar de facto indicará cuán seriamente la industria trata el problema de los datos de los proveedores.

Preguntas frecuentes

¿Qué sucedió en la violación de datos de SafePal?

SafePal reveló el 16 de agosto de 2026 que una vulnerabilidad de autorización en un complemento de seguimiento de pedidos de terceros expuso nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y detalles de compra de 39,798 clientes que realizaron pedidos entre el 2 de marzo de 2025 y el 11 de abril de 2026. No se comprometieron fondos de criptomonedas, frases semilla ni claves privadas.

¿Cómo están conectadas las violaciones de Trezor y Bits of Gold?

Ambas violaciones se remontan a CVE-2026-72898, una vulnerabilidad crítica de inyección SQL no autenticada en Metabase con una puntuación CVSS de 10.0. El proveedor de envío de Trezor, ShipMonk, y la plataforma de análisis de Bits of Gold ejecutaban instancias autohospedadas de Metabase que fueron explotadas antes de que estuviera disponible un parche.

¿Cuántos clientes se vieron afectados en las tres violaciones?

El total combinado es de 253,487 clientes: 39,798 de SafePal, 13,689 de Trezor a través de ShipMonk, y aproximadamente 200,000 de Bits of Gold.

¿Qué es un ataque de llave inglesa en criptomonedas?

Un ataque de llave inglesa es una agresión física, invasión de hogar o secuestro en el que el atacante usa violencia o la amenaza de violencia para obligar a un titular de criptomonedas a transferir activos digitales. El término proviene de la idea de que una llave inglesa de cinco dólares derrota cualquier cantidad de seguridad criptográfica.

¿Cuántos ataques de llave inglesa ocurrieron en el primer semestre de 2026?

CertiK documentó 52 ataques de llave inglesa verificados en el primer semestre de 2026, un aumento del 33% en comparación con los 39 incidentes registrados en el mismo período de 2025. La exposición financiera alcanzó los $124.1 millones, más de 11 veces los $10.5 millones del primer semestre de 2025.

¿Por qué Francia es el epicentro de los ataques de llave inglesa en criptomonedas?

Francia representó 33 de los 52 ataques de llave inglesa verificados en el primer semestre de 2026, aproximadamente el 63.5% de todos los casos a nivel mundial. La concentración se debe en parte a un seguimiento y reporte más consistentes por parte de las autoridades, pero la escala de 41 secuestros vinculados a criptomonedas en 2026, con un promedio de uno cada dos días y medio, excede lo que las diferencias en los reportes pueden explicar por sí solas.

¿Qué es CVE-2026-72898?

CVE-2026-72898 es una vulnerabilidad crítica de inyección SQL no autenticada en Metabase, una plataforma de inteligencia empresarial de código abierto. Permite a un atacante remoto inyectar SQL arbitrario a través del punto final de restablecimiento de contraseña, obtener acceso de administrador y leer todas las bases de datos conectadas. Fue calificada con CVSS 10.0 y agregada al catálogo de Vulnerabilidades Explotadas Conocidas de CISA.

¿Deben los clientes afectados tomar medidas específicas para protegerse?

Los clientes afectados deben estar atentos a intentos de phishing que hagan referencia a su nombre real, dirección o historial de compras, ya que estos detalles hacen que los mensajes de estafa sean más convincentes. Cambiar las contraseñas de correo electrónico, habilitar la autenticación de dos factores y ser cautelosos con contactos no solicitados que hagan referencia a tenencias de criptomonedas son pasos prácticos. Este es un análisis educativo, no un consejo de inversión.