El fabricante de wallets hardware Trezor ha reconocido que la brecha de seguridad en su proveedor logístico ShipMonk expuso los datos de contacto y pedidos de aproximadamente 67.000 clientes adicionales en Estados Unidos. Los registros, fechados entre noviembre de 2019 y agosto de 2021, permanecieron en los sistemas del proveedor pese a garantías escritas de que habían sido eliminados.

La actualización, publicada el 4 de septiembre, amplía un incidente que Trezor había cifrado inicialmente en 13.689 personas afectadas. Sumando ambas cifras, el número total de clientes cuya información quedó expuesta alcanza aproximadamente 80.689, aunque la compañía no ha publicado un recuento combinado oficial ni ha verificado públicamente si ambos grupos se solapan.
Los datos filtrados incluyen nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido. Esta información permite vincular a una persona identificable con una ubicación física y con la compra de un hardware wallet, lo que genera riesgos de phishing dirigido y posibles amenazas físicas.
Registros antiguos incumplieron la política de 90 días
Cuando Trezor divulgó la brecha por primera vez, el 13 de agosto, declaró que los datos más antiguos ya habían sido eliminados. Sin embargo, la actualización del 4 de septiembre revierte esa afirmación: Trezor asegura que solicitó y recibió en repetidas ocasiones garantías escritas de que ShipMonk había borrado los datos, pero los registros de 2019 a 2021 permanecieron intactos.
La política de Trezor establece que los datos de envío deben eliminarse de sus propios sistemas y de los de su socio logístico tras 90 días, salvo casos excepcionales relacionados con pedidos en curso. Las cartas de garantía y sus fechas no han sido divulgadas públicamente.
BleepingComputer informó que ShipMonk atribuyó el acceso no autorizado a una vulnerabilidad de día cero en la plataforma de análisis Metabase. Esta falla permitía crear sesiones vinculadas a cuentas de administrador y descargar tablas completas de datos. Una vez reevaluado el incidente en el proveedor, los datos históricos retenidos ampliaron la cifra de clientes de Trezor afectados.
Los dispositivos permanecen seguros
La brecha no alcanzó los sistemas de wallets de Trezor. La compañía subrayó que sus sistemas, productos y servicios no fueron comprometidos y que sus dispositivos siguen siendo seguros. Los campos expuestos incluyen datos de contacto y pedidos, pero no semillas de recuperación, claves privadas ni fondos de wallets.
El riesgo principal es colateral: la información filtrada puede emplearse en correos de estafa convincentes, llamadas fraudulentas o cartas falsas, además de facilitar amenazas físicas. Trezor no ha confirmado ataques reales derivados de esta filtración, por lo que los riesgos permanecen en el plano teórico.
Trezor notificó directamente por correo electrónico a todos los clientes recién identificados como afectados y señaló que quienes no recibieron su aviso oficial no están expuestos. La compañía insistió en que los usuarios nunca deben compartir su respaldo de wallet ni introducirlo en ningún sitio web.
El episodio muestra que proteger las claves privadas no elimina el rastro que deja un pedido en la cadena de cumplimiento logístico. Una política de borrado de datos ofrece poca protección si el cumplimiento del proveedor no se verifica de forma efectiva.
Fuente: CryptoSlate · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.