Impulsado por
Security

El proveedor de servicios de envío de Trezor expone a 13 689 clientes del sector de las criptomonedas a estafas

Trezor afirma que una filtración en el proveedor de servicios de envío Shipmonk ha dejado al descubierto datos personales de pedidos de unos 13 689 clientes recientes, lo que aumenta el riesgo de estafas dirigidas, aunque no ha puesto en peligro las carteras de hardware de la empresa.

ESCRITO POR
COMPARTIR
El proveedor de servicios de envío de Trezor expone a 13 689 clientes del sector de las criptomonedas a estafas

Puntos clave

  • Trezor afirma que Shipmonk ha filtrado datos de unos 13 689 clientes recientes.
  • Los dispositivos de Trezor siguen siendo seguros, pero los riesgos de phishing aumentaron tras la filtración del 10 de agosto.
  • Trezor tiene como objetivo ofrecer el servicio «Anonymous Delivery» en la UE para septiembre de 2026.

Según la actualización de seguridad de la empresa, los clientes afectados recibieron pedidos en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia o Portugal durante los 90 días anteriores al 8 de agosto, según ha indicado Trezor. El fabricante de monederos de hardware indicó que Shipmonk le notificó el 10 de agosto un acceso no autorizado a los sistemas que almacenaban los datos de los clientes.

Trezor indicó que se revelaron los nombres completos, direcciones de correo electrónico, números de teléfono y direcciones de envío de 11 742 clientes. En el caso de otros 1 947, se reveló información parcial: nombres, ciudades y direcciones de correo electrónico.

Un monedero físico es un dispositivo diseñado para mantener fuera de línea las credenciales privadas que se utilizan para gestionar las criptomonedas. Dichas credenciales, a menudo denominadas «claves privadas», no se vieron expuestas en este incidente. «Nos hemos puesto en contacto por separado con todos los clientes afectados por correo electrónico. Nuestros sistemas y dispositivos siguen siendo seguros, pero los clientes afectados podrían sufrir un aumento de los intentos de phishing», explicó Trezor en X.

El riesgo inmediato es la suplantación de identidad

La preocupación más inmediata es el phishing, una táctica fraudulenta en la que los delincuentes se hacen pasar por empresas, bancos u otros servicios de confianza para engañar a las personas y que estas faciliten información confidencial.

«Los estafadores pueden utilizar la información filtrada para enviar correos electrónicos falsos, realizar llamadas telefónicas falsas, enviar cartas fraudulentas o, potencialmente, suplantar la identidad de bancos, plataformas de intercambio de criptomonedas o incluso de Trezor», señaló la empresa en su aviso a los clientes.

Este riesgo es especialmente grave para los propietarios de carteras de hardware, ya que los ladrones pueden intentar hacerse con una copia de seguridad de la cartera, también conocida como frase de recuperación. Una frase de recuperación permite restablecer el acceso a una cartera de criptomonedas, lo que significa que cualquiera que la obtenga podría quedarse con los fondos que contiene.

Trezor instó a los clientes a no introducir nunca la copia de seguridad de un monedero en un sitio web ni a compartirla con nadie. También aconsejó a los usuarios que desconfíen de los mensajes que soliciten una acción urgente o información personal, y que verifiquen las comunicaciones a través de los canales oficiales de Trezor.

Un socio de envíos disponía de los datos

Shipmonk es un proveedor de logística que almacena productos y envía los pedidos a los compradores. Trezor explicó que este tipo de socio necesita información básica de entrega, como el nombre del destinatario, la dirección, el número de teléfono y la dirección de correo electrónico.

Trezor hizo hincapié en que sus propios sistemas, productos y servicios no se vieron comprometidos. «Los dispositivos Trezor siguen siendo totalmente seguros», afirmó la empresa, añadiendo que las operaciones continúan con normalidad.

La empresa señaló que su política de retención de 90 días limitó el alcance de la filtración. Trezor exige a sus socios de logística que eliminen o anonimicen los datos de los pedidos de los clientes 90 días después de la entrega, una vez transcurrido el plazo necesario para la entrega, las devoluciones, los reembolsos y las sustituciones.

«La única consecuencia real es que los clientes afectados pueden recibir más intentos de phishing por correo electrónico, teléfono o correo postal», reveló Trezor. Indicó que se contactó directamente con los clientes afectados desde help@trezor.io y que las personas que no recibieron ese aviso no se vieron afectadas.

El sector de los monederos de hardware ya ha pasado por esto antes

Este incidente no es la primera filtración de datos de clientes relacionada con un fabricante de carteras de hardware. Ledger, otro importante fabricante, sufrió una filtración que afectó a su base de datos de comercio electrónico y marketing en 2020.

En aquel incidente quedaron expuestas aproximadamente un millón de direcciones de correo electrónico y, posteriormente, unos 272 000 registros de clientes más detallados, que incluían nombres, direcciones postales, números de teléfono y productos solicitados.

El episodio de Ledger puso de manifiesto por qué la información personal vinculada a la posesión de criptomonedas puede resultar valiosa para los delincuentes, incluso cuando la tecnología de los monederos en sí misma sigue siendo segura. Puede ayudar a los estafadores a elaborar mensajes creíbles dirigidos a un cliente conocido. Trezor explicó el jueves que está trabajando en un método de envío más privado.

La empresa declaró: «Actualmente estamos trabajando en una opción de entrega anónima, que esperamos tener lista en septiembre para la UE y a finales de año para EE. UU. Esto te ofrece una forma más segura de pedir monederos físicos sin vincular la compra a tu domicilio ni a tu identidad real».

Trezor reveló además que Shipmonk ha protegido y reforzado los sistemas afectados mientras continúa la investigación. Los clientes deben estar atentos a nuevas actualizaciones, y Trezor tiene previsto introducir la entrega anónima en la Unión Europea en septiembre y en Estados Unidos a finales de 2026.

Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.

Etiquetas en esta historia