En resumen

  • Una brecha en ShipMonk, uno de los socios de cumplimiento de Trezor, expuso datos personales de 13,689 clientes de Trezor.
  • Se obtuvieron nombres completos, números de teléfono, direcciones de correo electrónico y direcciones de envío de 11,742 de ellos.
  • Trezor dice que ningún dispositivo, clave privada o copia de seguridad de billetera se vio afectada, y que sus sistemas no fueron comprometidos.

Una brecha de datos en uno de los proveedores de envío de Trezor ha expuesto los nombres, números de teléfono, direcciones de correo electrónico y direcciones de domicilio de miles de clientes del fabricante de billeteras de hardware, según reveló la compañía el jueves.

ShipMonk, que almacena y envía los productos de Trezor, informó a la compañía el lunes que una parte no autorizada había accedido a sistemas que contenían datos de clientes. Unos 11,742 clientes tuvieron sus datos completos sustraídos y otros 1,947 tuvieron expuestos nombres, ciudades y direcciones de correo electrónico, un total de 13,689. Los afectados realizaron pedidos entre el 10 de mayo y el 8 de agosto y se les enviaron a Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia o Portugal.

Trezor dijo que sus propios sistemas no fueron comprometidos y que ningún dispositivo, clave privada o copia de seguridad de billetera fue tocada. Atribuyó el alcance limitado a una política que requiere que los socios eliminen o anonimicen los datos de pedidos 90 días después de la entrega, lo que significaba que los pedidos más antiguos ya no se conservaban. Los clientes que no recibieron un correo electrónico de notificación no se ven afectados, dijo. En 13 años, agregó la compañía, nunca antes había tenido una brecha que expusiera números de teléfono y direcciones de envío de clientes.

Phishing y "ataques con llave inglesa"

Después de que aproximadamente 272,000 clientes de Ledger tuvieran nombres, direcciones y números de teléfono publicados, algunos comenzaron a recibir demandas de rescate que amenazaban con violencia. Uno le dijo a Decrypt que recibía múltiples correos electrónicos y mensajes de texto al día, mientras que otros luego informaron recibir llamadas de phishing de personas que hablaban como si las conocieran.

Esas amenazas ahora tienen más compañía, con CertiK verificando 52 ataques físicos a titulares de criptomonedas en todo el mundo en la primera mitad de 2026, frente a los 39 del año anterior, y los allanamientos de morada superando a los secuestros como el método más común. Chainalysis cifró la suma robada en más de 30 millones de dólares durante el mismo período y dijo que el año iba camino de ser el peor registrado.

No es el primer incidente de este tipo que golpea la cadena de proveedores de monederos hardware. Ledger reveló una brecha en su propio socio de comercio electrónico, Global-e, en enero, y las empresas de monederos hardware advirtieron de un aumento del phishing este mes, mientras las pérdidas por la explotación de Coldcard se acercaban a los 130 millones de dólares.

La noticia llega cuando los usuarios de monederos hardware fueron sacudidos por la reciente explotación de Coldcard. Algunos de los 233,000 BTC que salieron de monederos de tenedores a largo plazo en torno a la brecha de Coldcard, por valor de unos 15 mil millones de dólares, provenían de propietarios de Ledger y Trezor, no de clientes de Coldcard, y se trasladaron a configuraciones de múltiples firmas después de ver cómo se desarrollaba la explotación, según Casa.

Trezor dijo que está adelantando una opción de Entrega Anónima que utiliza recogida en taquilla, embalaje neutro, datos del remitente genéricos y eliminación automática de identificadores de envío, dirigida a la Unión Europea para septiembre y a Estados Unidos para finales de año.