Una brecha en Trezor multiplica por seis los clientes afectados tras hallar registros sin borrar

Compartir noticia

El fabricante de wallets hardware Trezor ha reconocido que la brecha de seguridad en su proveedor logístico ShipMonk expuso los datos de contacto y pedidos de aproximadamente 67.000 clientes adicionales en Estados Unidos. Los registros, fechados entre noviembre de 2019 y agosto de 2021, permanecieron en los sistemas del proveedor pese a garantías escritas de que habían sido eliminados.

Ilustración conceptual de brecha de datos en logística de envíos y vulnerabilidad de seguridad
Ilustración generada con IA

La actualización, publicada el 4 de septiembre, amplía un incidente que Trezor había cifrado inicialmente en 13.689 personas afectadas. Sumando ambas cifras, el número total de clientes cuya información quedó expuesta alcanza aproximadamente 80.689, aunque la compañía no ha publicado un recuento combinado oficial ni ha verificado públicamente si ambos grupos se solapan.

Los datos filtrados incluyen nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido. Esta información permite vincular a una persona identificable con una ubicación física y con la compra de un hardware wallet, lo que genera riesgos de phishing dirigido y posibles amenazas físicas.

Registros antiguos incumplieron la política de 90 días

Cuando Trezor divulgó la brecha por primera vez, el 13 de agosto, declaró que los datos más antiguos ya habían sido eliminados. Sin embargo, la actualización del 4 de septiembre revierte esa afirmación: Trezor asegura que solicitó y recibió en repetidas ocasiones garantías escritas de que ShipMonk había borrado los datos, pero los registros de 2019 a 2021 permanecieron intactos.

La política de Trezor establece que los datos de envío deben eliminarse de sus propios sistemas y de los de su socio logístico tras 90 días, salvo casos excepcionales relacionados con pedidos en curso. Las cartas de garantía y sus fechas no han sido divulgadas públicamente.

BleepingComputer informó que ShipMonk atribuyó el acceso no autorizado a una vulnerabilidad de día cero en la plataforma de análisis Metabase. Esta falla permitía crear sesiones vinculadas a cuentas de administrador y descargar tablas completas de datos. Una vez reevaluado el incidente en el proveedor, los datos históricos retenidos ampliaron la cifra de clientes de Trezor afectados.

Los dispositivos permanecen seguros

La brecha no alcanzó los sistemas de wallets de Trezor. La compañía subrayó que sus sistemas, productos y servicios no fueron comprometidos y que sus dispositivos siguen siendo seguros. Los campos expuestos incluyen datos de contacto y pedidos, pero no semillas de recuperación, claves privadas ni fondos de wallets.

El riesgo principal es colateral: la información filtrada puede emplearse en correos de estafa convincentes, llamadas fraudulentas o cartas falsas, además de facilitar amenazas físicas. Trezor no ha confirmado ataques reales derivados de esta filtración, por lo que los riesgos permanecen en el plano teórico.

Trezor notificó directamente por correo electrónico a todos los clientes recién identificados como afectados y señaló que quienes no recibieron su aviso oficial no están expuestos. La compañía insistió en que los usuarios nunca deben compartir su respaldo de wallet ni introducirlo en ningún sitio web.

El episodio muestra que proteger las claves privadas no elimina el rastro que deja un pedido en la cadena de cumplimiento logístico. Una política de borrado de datos ofrece poca protección si el cumplimiento del proveedor no se verifica de forma efectiva.

Fuente: CryptoSlate · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

ByteDance se endeuda con 29.600 millones de dólares para impulsar su estrategia de IA

La matriz de TikTok cierra un préstamo sin garantías respaldado por casi 30 bancos chinos e internacionales para financiar proyectos de inteligencia artificial fuera de China.

Goldman Sachs y Bank of America lideran un consorcio de 21 bancos para lanzar una stablecoin en dólares

Veintiún instituciones financieras globales se comprometen a crear una empresa conjunta que emitirá un token respaldado por dólares en la primera mitad de 2027, con versión en euros en la cola.

Usuarios de X reciben oleadas de correos de restablecimiento de contraseña sin haberlos solicitado

Desde principios de agosto, usuarios de X reportan correos de restablecimiento de contraseña no solicitados, alertas de inicio de sesión desde ubicaciones desconocidas y bloqueos temporales de cuenta.

Meta prueba robots para trabajos de mantenimiento en sus centros de datos

La compañía tecnológica experimenta con máquinas capaces de cambiar cables, reiniciar servidores e inspeccionar equipos, mientras algunos empleados temen que la automatización reduzca o elimine puestos de trabajo.

Robinhood Chain registra su mejor día desde julio con 443 millones de dólares en volumen DEX

La blockchain de Robinhood alcanzó 3 millones de transacciones diarias y más de 115.000 wallets activas, impulsada por memecoins como Cashcat y activos tokenizados.

La migración API de Pyth Network amenaza con congelar contratos en 300 protocolos DeFi

Pyth Network ha completado su migración a Hermes exigiendo claves API. Los desarrolladores que llamen directamente al servicio sin actualizar su configuración pueden ver bloqueadas sus transacciones de actualización de precios.