Otro día, otra alerta de seguridad. El fabricante de monederos de hardware Trezor afirma que una brecha que involucró al socio de envíos Shipmonk expuso la información personal de aproximadamente 67,000 clientes adicionales en EE. UU. después de que los registros que, según Trezor, debían haberse eliminado, permanecieran en cambio ocultos en los sistemas del proveedor.
La filtración de datos de Trezor se agrava a medida que se exponen 67.000 compradores más en EE. UU.

Puntos clave
- Trezor añadió 67,000 clientes de EE. UU. a su brecha de Shipmonk el 4 de septiembre.
- La filtración de Trezor ahora abarca a aproximadamente 80,000 personas, incluidas direcciones domiciliarias.
- Trezor apunta a implementar la Entrega Anónima en EE. UU. para finales de 2026.
Los registros identificados recientemente cubren pedidos en EE. UU. realizados entre noviembre de 2019 y agosto de 2021 y amplían un incidente que ya había afectado a 13,689 clientes más recientes en varios países. En total, la brecha ahora involucra a aproximadamente 80,000 personas, aunque los sistemas, dispositivos, claves privadas y copias de seguridad de los monederos de Trezor no se vieron comprometidos.
Trezor Encuentra 67,000 Clientes Más en EE. UU. en la Brecha
Tras la última divulgación, Trezor dijo que el 2 de septiembre supo que la brecha de Shipmonk era mayor de lo que se informó inicialmente. Los registros antiguos contienen los nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido de los clientes, lo que brinda a los atacantes información que podría hacer que las estafas sean mucho más convincentes.

El hallazgo es particularmente preocupante porque Trezor afirma que pidió repetidamente a Shipmonk que eliminara la información y recibió confirmación por escrito de que había sido eliminada. Trezor dijo que las garantías eran coherentes con su contrato, su política de datos y comunicaciones previas con el proveedor de logística.
Eso también plantea preguntas sobre la política de retención de datos de 90 días que Trezor anuncia con los socios de cumplimiento. Los registros descubiertos recientemente se remontan a años atrás, lo que muestra que la política no se aplicó para los clientes de EE. UU. afectados de 2019-2021.
Las Direcciones Filtradas Llevan la Amenaza Más Allá del Phishing por Correo
La información expuesta no permite a un atacante acceder de forma remota a un monedero Trezor. Las claves privadas y las frases semilla, las palabras secretas de recuperación usadas para controlar un monedero cripto, no formaron parte de la brecha.
Pero el tipo de información expuesta crea un problema diferente. Trezor advirtió que los números de teléfono y las direcciones domiciliarias filtradas podrían potencialmente poner a los clientes afectados en riesgo físico, mientras que los números de pedido reales y los datos de contacto podrían ayudar a los estafadores a hacerse pasar por la empresa de forma más convincente.
La brecha se originó fuera de Trezor. Los atacantes explotaron una vulnerabilidad de inyección SQL previamente desconocida en Metabase, una plataforma de analítica utilizada por Shipmonk. Metabase notificó a Shipmonk alrededor del 6 de agosto, corrigió la vulnerabilidad e invalidó las sesiones, mientras que Shipmonk explicó posteriormente que aseguró sus sistemas.
Las Fallas de Datos de Terceros Ponen en Riesgo a los Compradores de Monederos de Hardware
El incidente sigue a otras exposiciones de terceros que involucraron a clientes de Trezor. Unos 106,856 clientes se vieron afectados en un incidente de 2022, mientras que un portal de soporte comprometido en 2024 expuso hasta 66,000 nombres y direcciones de correo electrónico. En cada caso, los monederos de hardware en sí no se vieron comprometidos de forma remota.
Esa distinción importa para los clientes que deciden cómo responder. Trezor advierte que nadie de la empresa pedirá una copia de seguridad del monedero, lo que significa que los clientes nunca deben introducir su frase semilla en un sitio web ni entregársela a alguien que afirme brindar soporte.
Trezor Impulsa la Entrega Anónima Mientras el Futuro de Shipmonk Pende de un Hilo
Trezor ahora está promocionando un sistema de Entrega Anónima diseñado para reducir la cantidad de información del cliente retenida durante las compras de monederos de hardware. El sistema incluye recogida en taquillas, empaquetado neutral, un remitente genérico y eliminación automática de identificadores de envío tras la entrega, con un lanzamiento en Europa previsto para septiembre y un despliegue en EE. UU. planificado para finales de 2026.
Por ahora, Trezor no ha anunciado planes para dejar a Shipmonk. La empresa dijo previamente que determinaría el futuro de la asociación tras obtener un panorama completo del incidente, dejando esa decisión sin resolver incluso mientras el número conocido de clientes afectados se acerca a 80,000. El asunto sigue a varios incidentes aterradores de monederos de hardware que han ocurrido en 2026, asociados con Safepal y monederos Coldcard.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.










