Alcance de la brecha ampliada
El fabricante de monederos de hardware Trezor ha revelado que una brecha de datos de terceros reportada anteriormente es significativamente mayor de lo estimado en un principio 12. El 4 de septiembre de 2026, la empresa con sede en Praga anunció que se había expuesto la información personal de otros 67.000 clientes en los Estados Unidos 12. Esta filtración, recientemente revelada, incluye datos confidenciales como nombres de clientes, direcciones de correo electrónico, números de teléfono, direcciones físicas de envío y números de pedido 12. Los registros comprometidos pertenecen a personas que realizaron pedidos entre noviembre de 2019 y agosto de 2021, lo que significa que algunos de los datos expuestos tienen casi siete años de antigüedad 12.
Esta ampliación incrementa drásticamente la magnitud del incidente. Cuando Trezor reveló la brecha por primera vez en agosto, informó que 11.742 clientes en los Estados Unidos, el Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal se habían visto afectados 1. Además, se expusieron los nombres, ciudades y direcciones de correo electrónico de otros 1.947 clientes 1. Con la última actualización, el número total de clientes afectados ha aumentado desde una estimación inicial de 13.689 a aproximadamente 80.700 2.
Fallos en la cadena de suministro y políticas de eliminación
La brecha no comprometió los sistemas internos de Trezor, y la empresa confirmó que los dispositivos de los clientes, las claves privadas y las copias de seguridad de los monederos siguen estando completamente seguros 2. En su lugar, la vulnerabilidad radica en la cadena de suministro de Trezor, concretamente en su socio externo de envíos y logística, ShipMonk 12. ShipMonk notificó a Trezor la ampliación de la brecha dos días antes del anuncio del 4 de septiembre 12.
Según Trezor, la exposición se produjo porque ShipMonk no eliminó los datos históricos de los clientes tal como se exigía por contrato 12. Trezor declaró que había solicitado y recibido repetidamente confirmación por escrito de ShipMonk que verificaba que los registros de los clientes habían sido eliminados de acuerdo con su contrato, su política de datos y las comunicaciones en curso 12. Trezor había atribuido previamente el alcance limitado de la revelación de agosto a una política negociada de eliminación de datos de 90 días con sus socios logísticos, una afirmación que se ha visto debilitada por estas nuevas revelaciones 2. Trezor expresó su profunda decepción por el hecho de que ShipMonk conservara los registros en sus sistemas a pesar de haber ofrecido garantías por escrito de su eliminación 12.
Origen técnico y vector de ataque
La causa de origen de la exposición de datos se ha atribuido a una vulnerabilidad de seguridad crítica en una herramienta de análisis de uso generalizado 2. La intrusión se debió a un fallo de inyección SQL en Metabase, que se hizo público el 6 de agosto 2. Esta vulnerabilidad permitía a atacantes no autenticados eludir los protocolos de seguridad y robar credenciales de las bases de datos conectadas 2.
ShipMonk no fue la única organización afectada por esta vulnerabilidad; otras empresas, como el fabricante de ordenadores portátiles Framework y el creador de formularios Tally, también se vieron afectadas por la misma oleada de exploits 2. Además, existen informes no confirmados de que ShipMonk recibió demandas de extorsión vinculadas al grupo de ciberdelincuencia ShinyHunters, aunque esta atribución no ha sido verificada 2. Ni Trezor ni ShipMonk respondieron de inmediato a las preguntas sobre los detalles del compromiso de la base de datos 1. La empresa matriz de Trezor, SatoshiLabs, declaró que estaba llevando a cabo activamente una investigación sobre el incidente 1.
Implicaciones de seguridad y mitigación
La exposición de las direcciones físicas de envío plantea desafíos de seguridad particulares para los usuarios de monederos de hardware. Aunque los activos digitales siguen estando seguros en los propios dispositivos, la filtración de direcciones físicas y nombres vincula a personas específicas con la propiedad de criptomonedas 2. Trezor ha advertido a los clientes afectados sobre el aumento de los riesgos, que incluyen campañas de phishing dirigidas mediante correos electrónicos falsos, llamadas telefónicas y cartas físicas 2.
El envío de correo postal físico ya se ha utilizado anteriormente para dirigirse a propietarios de monederos de hardware. En febrero, clientes tanto de Trezor como de su competidor Ledger informaron haber recibido cartas físicas falsificadas de gran sofisticación 2. Estas cartas incluían hologramas realistas, códigos QR y firmas falsificadas de ejecutivos de la empresa, indicando falsamente a los usuarios que realizaran una comprobación de seguridad obligatoria para evitar perder el acceso a sus monederos 2. El consultor de ciberdelincuencia David Sehyeon Baek señaló que las cartas físicas que contienen nombres y direcciones particulares conllevan una amenaza implícita de localización física, y añadió que los datos de contacto robados siguen siendo muy valiosos para los delincuentes durante años, ya que las personas rara vez cambian sus números de teléfono o direcciones de residencia 2.
Para mitigar estos riesgos continuos, Trezor anunció que está trabajando para implementar opciones de entrega anónima 2. Estas opciones están destinadas a permitir que los futuros compradores completen sus adquisiciones utilizando la recogida en taquillas, embalajes neutros y datos de remitente genéricos, eliminando la necesidad de proporcionar una dirección particular 2.
Lo que aún no está establecido
- Si ShipMonk recibió realmente correos electrónicos de extorsión del grupo de ciberdelincuencia ShinyHunters
- El cronograma exacto para el lanzamiento de las opciones de entrega anónima por parte de Trezor
- El alcance total de la investigación en curso de SatoshiLabs sobre el incidente
Preguntas frecuentes
¿Se vio comprometida alguna clave privada o copia de seguridad de los monederos en la brecha de ShipMonk?
No, los sistemas internos de Trezor no se vieron comprometidos y todos los dispositivos, claves privadas y copias de seguridad de los monederos siguen estando completamente seguros 2.
¿Qué datos específicos de los clientes se filtraron en la ampliación de la brecha?
La filtración expuso los nombres, direcciones de correo electrónico, números de teléfono, direcciones físicas de envío y números de pedido de aproximadamente 67.000 clientes de EE. UU. 12.
¿Cómo obtuvieron los atacantes acceso no autorizado a los datos de los clientes?
La brecha se ejecutó a través de una vulnerabilidad crítica de inyección SQL en la herramienta de análisis Metabase, que se reveló el 6 de agosto 2.
Fuentes
- Bitcoin Magazine — Trezor Breach Worse Than Reported: Another 67,000 US Customers Exposed (2026-09-04) https://bitcoinmagazine.com/news/trezor-data-breach-worse-than-reported
- Decrypt — 67,000 More Trezor Customers Exposed as Data Breach Widens (2026-09-04) https://decrypt.co/377389/67000-more-trezor-customers-exposed-as-data-breach-widens
Esta nota es informativa y educativa. No es asesoramiento financiero ni una recomendación de compra o venta.