Casi 14.000 compradores de Trezor sufrieron el robo de sus nombres y datos de contacto después de que ShipMonk, el socio de envíos del fabricante de carteras de hardware, fuera pirateado.
Las personas afectadas se enfrentan ahora a un mayor riesgo de phishing y, en algunos casos, de robo en sus domicilios, como ya han experimentado los usuarios franceses.
Trezor informó a través de una publicación en su blog que tuvo conocimiento de la brecha de seguridad en los sistemas que almacenan sus datos de pedidos cuando ShipMonk compartió la información el lunes 10 de agosto.
En concreto, los pedidos enviados entre el 10 de mayo y el 8 de agosto se vieron afectados, la infraestructura de Trezor no sufrió ningún daño y las carteras de los usuarios siguen estando seguras.
La compañía informó que 11.742 personas perdieron sus nombres, direcciones de correo electrónico, números de teléfono y direcciones postales, y otras 1.947 solo perdieron sus nombres, ciudades y direcciones de correo electrónico. Esto eleva el total acumulado a 13.689 víctimas.
Trezor reveló que los compradores procedían de siete países: Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
Los daños se redujeron ligeramente gracias a la política de ShipMonk de eliminar o anonimizar los registros de pedidos tres meses después de la entrega. Trezor afirmó que los clientes que compraron a través de Amazon no se vieron afectados, ya que esos pedidos se gestionaron mediante un canal de distribución diferente.
La empresa ya había sufridodentsimilares en el pasado, pero Trezor afirmó que este fue el primer ataque que expuso los números de teléfono y las direcciones de envío de los clientes. El portal de soporte de terceros de la empresa fue vulnerado en enero de 2024, afectando a 66.000 usuarios, y un incidente distinto en 2022 afectó a más de 106.000.
ShipMonk afirmó que los atacantes aprovecharon una vulnerabilidad en Metabase, la plataforma de análisis que utiliza. Metabase hizo público el problema el 6 de agosto.
El fallo era una vulnerabilidad crítica de inyección SQL de día cero que otorgaba a los intrusos acceso de administrador, y la misma campaña afectó a otras empresas, entre ellas el fabricante de ordenadores portátiles Framework y el creador de formularios Tally.
Desde entonces, a pesar de que Trezor afirma no tener pruebas de que los registros robados se hayan publicado, vendido o utilizado en ninguna estafa hasta el momento, ShipMonk ha estado recibiendo correos electrónicos extorsivos del grupo ShinyHunters.
Ledger, el principal rival de Trezor, sufrió una filtración en 2020 que expuso datos de cientos de miles de usuarios y, como Cryptopolitan informó, los estafadores seguían enviando a los propietarios de Ledger cartas falsas de "Actualización de seguridad de resistencia cuántica" con códigos QR maliciosos incluso en mayo de 2026. Ledger reveló otra filtración a través de su procesador de pagos Global-e en enero.
Resulta preocupante que los delincuentes hayan comenzado a utilizar datos personales filtrados para seleccionar víctimas para secuestros y allanamientos de morada con el objetivo de obligarlas a entregar sus criptomonedas. Chainalysis informó que se robaron más de 30 millones de dólares en ataques violentos durante el primer semestre de 2026, y se tracque la cifra supere los 58 millones de dólares registrados en todo el año 2025.
Trezor informó que los clientes afectados fueron notificados por correo electrónico. Además, promete una opción de envío más privada que incluye casilleros, embalaje neutro y eliminaciónmatic de los datos de la dirección después de la entrega, con el objetivo de lanzarla en la UE en septiembre y en EE. UU. a finales de año.
Si estás leyendo esto, ya llevas ventaja. Mantente al día con nuestro boletín informativo.