La compañía Trezor ha informado de una filtración de datos personales de clientes debido a una brecha de seguridad en su socio logístico, ShipMonk. El incidente afectó a 13.689 compradores de EE. UU., Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal que recibieron sus pedidos durante los 90 días previos al 8 de agosto.
El fabricante de monederos de hardware de criptomonedas subrayó que sus propios sistemas y dispositivos no se vieron comprometidos, pero los usuarios afectados podrían enfrentarse a ataques de phishing más sofisticados.
Según Trezor, como resultado del acceso no autorizado a los sistemas de ShipMonk, se expusieron los datos completos de 11.742 clientes: nombre, dirección de correo electrónico, número de teléfono y dirección de entrega. Otros 1.947 usuarios sufrieron una filtración parcial: los atacantes pudieron obtener su nombre, ciudad y dirección de correo electrónico.
Qué datos obtuvieron los atacantes
ShipMonk almacenaba la información necesaria para la entrega de pedidos de Trezor, en concreto, el nombre, la dirección, el número de teléfono, el correo electrónico y el número de pedido. Según la compañía, el incidente está limitado por su política de retención de datos: la información del pedido se elimina o anonimiza después de 90 días desde la entrega.
«Este es el primer caso desde la fundación de Trezor en 2013 en el que nos enfrentamos a una filtración que expuso los números de teléfono y las direcciones de entrega de los clientes», declaró la empresa.
Trezor enfatizó por separado que la filtración no afectó a las claves privadas, copias de seguridad de los monederos o a los propios dispositivos. Sin embargo, la información obtenida podría utilizarse para ataques de phishing personalizados —a través de correo electrónico, llamadas telefónicas o envíos postales—.
La empresa instó a los usuarios a no introducir la copia de seguridad de su monedero en sitios web ni compartirla con terceros.
Trezor también informó de que todos los clientes afectados habían recibido un mensaje individual desde la dirección help@trezor.io. La compañía continúa investigando el incidente junto con ShipMonk, que ya ha protegido los sistemas afectados y ha reforzado su seguridad.
Trezor prepara una entrega anónima
Tras el incidente, Trezor también habló de su trabajo en una función de entrega anónima, destinada a reducir el volumen de datos personales vinculados a la compra de un monedero de hardware. La empresa planea lanzarla en la UE en septiembre de 2026, y en EE. UU. antes de finales de año.
La opción incluirá un formulario de compra separado, la posibilidad de usar un seudónimo o identificador, la recogida a través de un buzón automatizado (postomat), un empaquetado neutro y la eliminación automática de los identificadores de entrega tras la recepción del pedido.
Anteriormente, el equipo de seguridad Donjon de la empresa Ledger también investigó una vulnerabilidad en el chip TROPIC01, utilizado en el monedero de hardware Trezor Safe 7. Los investigadores lograron eludir la verificación de firma mediante un método LFI, pero no pudieron acceder a datos secretos. En aquel momento, Trezor subrayó que los fondos y datos de los usuarios permanecían protegidos.






