El fabricante de carteras de hardware de criptomonedas Trezor informó de un incidente de fuga de datos de clientes en uno de sus socios logísticos, la empresa ShipMonk. La cuenta oficial de Trezor en la red social X confirmó las mismas cifras y países el 13 de agosto de 2026.
El 10 de agosto de 2026, ShipMonk notificó a Trezor un acceso no autorizado a sus sistemas, donde se almacenaban los datos de pedidos de clientes. Como resultado, se vieron afectados los datos personales de aproximadamente 13,689 compradores.
Qué datos exactamente cayeron en manos de terceros
El alcance de la fuga varía según el cliente:
- En el caso de 11,742 personas, terceros obtuvieron acceso a nombres completos, direcciones de correo electrónico, números de teléfono y direcciones de entrega;
- En el caso de 1,947 clientes, solo se filtraron el nombre, la ciudad y el email, sin la dirección de entrega completa.
Según los datos actualizados de Trezor, parte de los pedidos con fuga parcial podrían pertenecer a períodos anteriores: la empresa está aclarando los detalles junto con ShipMonk.
Geografía y plazos del incidente
Se trata de pedidos realizados en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal entre el 10 de mayo y el 8 de agosto de 2026. El volumen de la fuga resultó limitado por la política de retención de datos de Trezor: los socios de la empresa están obligados a eliminar o anonimizar la información de los pedidos 90 días después de la entrega.
Los sistemas propios de Trezor no se vieron comprometidos: las carteras de hardware y las criptomonedas de los usuarios permanecen seguras. Todos los clientes afectados ya han recibido notificaciones individuales por correo electrónico desde la dirección help@trezor.io. Si no se recibió dicho correo, los datos de esa persona no se vieron afectados por la filtración.
Riesgo de ataques de phishing
Trezor advierte sobre una mayor probabilidad de phishing: los delincuentes podrían utilizar los contactos robados para enviar correos electrónicos falsos, llamadas o mensajes supuestamente en nombre de Trezor, bancos o exchanges de criptomonedas, solicitando confirmar la frase semilla o hacer clic en enlaces de phishing. La empresa enfatiza que la frase de recuperación de la cartera no debe introducirse en sitios web de terceros ni compartirse con nadie.
Entrega anónima como respuesta al incidente
En el mismo mensaje en X, Trezor habló sobre su trabajo en la función 'Anonymous Delivery' (Entrega Anónima), que utiliza apodos, taquillas de paquetería, embalaje neutro y la eliminación automática de identificadores tras la entrega del pedido. El lanzamiento de la opción en la Unión Europea está previsto para septiembre de 2026, y en Estados Unidos para finales de 2026.
En el momento de la verificación, ShipMonk no había realizado declaraciones públicas sobre el incidente en su sitio web oficial.
El incidente afectó a casi 14 mil clientes de Trezor en siete países, pero se limitó a los datos de entrega; la frase semilla y el contenido de las carteras no se vieron comprometidos. La empresa ya está trabajando para reducir tales riesgos en el futuro mediante la anonimización de los datos logísticos.
Opinión de la IA
Desde el punto de vista del análisis automatizado de datos, el incidente de Trezor y ShipMonk encaja en un patrón constante de la industria: los subcontratistas logísticos a menudo almacenan los datos de los pedidos más tiempo del necesario para la entrega y se convierten en el eslabón débil de la cadena de suministro. El mercado de carteras de hardware ya vivió un escenario similar: en 2020, Ledger informó de una filtración de datos a través de un socio de comercio electrónico, tras lo cual los clientes afectados sufrieron correos de phishing y llamadas fraudulentas durante meses. Un aspecto técnico que quedó fuera del artículo: la persistencia en el tiempo de este tipo de filtraciones: incluso los datos eliminados "resurgen" si las copias de seguridad del subcontratista no están sincronizadas con la política de retención del fabricante. Queda abierta la cuestión: ¿pueden las carteras de hardware como clase de producto evitar por completo la dependencia de la logística externa, o la anonimización de la entrega simplemente desplaza el riesgo al siguiente eslabón débil de la cadena?






