Trezor alerta sobre una filtración de datos de clientes a través del proveedor ShipMonk

Trezor alerta sobre una filtración de datos de clientes a través del proveedor ShipMonk

Nombre, dirección, teléfono y correo: los estafadores, al acecho.

image

Los datos de los usuarios de las carteras hardware Trezor se filtraron en el socio logístico ShipMonk: un atacante obtuvo nombres, direcciones de envío, números de teléfono y direcciones de correo electrónico de los compradores.

ShipMonk informó a Trezor sobre el acceso no autorizado el 10 de agosto de 2026. La compañía almacena los productos de Trezor y envía pedidos a compradores en EE. UU., Reino Unido y varios otros países. Para la entrega, el socio recibe el nombre del cliente, la dirección, el teléfono y el correo electrónico.

El conjunto completo de datos se divulgó para 11.742 compradores. Incluía nombre, dirección de correo electrónico, número de teléfono y dirección de envío. Además, a 1.947 personas se les filtraron nombre, ciudad y correo electrónico. En total, el incidente afectó a alrededor de 13.689 clientes.

Según datos preliminares, la mayor parte de los afectados recibió pedidos entre el 10 de mayo y el 8 de agosto de 2026 en EE. UU., Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal. Trezor advirtió por separado que entre los 1.947 clientes con datos parcialmente divulgados pueden encontrarse propietarios de pedidos más antiguos. La compañía está aclarando los plazos con ShipMonk.

El alcance de la filtración lo limitó la forma en que Trezor almacena los datos. La compañía exige eliminar o anonimizar la información del pedido 90 días después de que el producto haya sido entregado. La misma norma se aplica a los socios que procesan y envían los pedidos. El periodo tiene en cuenta el tiempo de entrega, las devoluciones del producto o del dinero, y la posible sustitución del dispositivo.

Según la compañía, los sistemas de Trezor, las carteras hardware y los servicios no se vieron afectados. Sin embargo, los datos filtrados permiten a los estafadores realizar ataques más creíbles. Los atacantes pueden dirigirse a los propietarios de las carteras por su nombre, conocer su dirección y teléfono, y hacerse pasar por Trezor, un banco o una plataforma de intercambio de criptomonedas.

La compañía advierte a los clientes sobre correos electrónicos falsos, llamadas telefónicas y cartas por correo postal. Trezor insta a no cumplir demandas que obliguen a actuar con urgencia o a revelar datos personales, y a verificar los mensajes supuestamente enviados por la compañía en su sitio web oficial y en sus canales de comunicación.

La regla principal sigue siendo la misma. La copia de seguridad de una cartera de criptomonedas no debe introducirse en sitios web ni entregarse a otras personas. Trezor subraya que el personal de la compañía nunca debe solicitar esa información.

Trezor notificó por correo a todos los afectados desde la dirección help@trezor.io. La compañía afirma que, si un usuario no recibió tal mensaje, sus datos no se filtraron.

Trezor también está preparando un método más privado para entregar las carteras hardware. La nueva opción prevé que la cartera pueda recogerse mediante casilleros, que el embalaje no revele el contenido, que los datos del remitente sean anonimizados y que la información de entrega se elimine automáticamente después de que el comprador reciba el pedido. En la Unión Europea implementarán este método en septiembre de 2026, y en EE. UU. la compañía espera introducirlo antes de que termine el año.

Para Trezor, fundada en 2013, este caso fue el primero en el que se filtraron los teléfonos y las direcciones de envío completas de los clientes. ShipMonk cerró el acceso a los sistemas afectados, reforzó la seguridad y continúa investigando las causas del ataque.