La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Filtración de datos en Trezor: nombres, teléfonos y direcciones de 13.689 clientes al descubierto

Una filtración en ShipMonk, socio logístico de Trezor, expuso nombres, teléfonos y direcciones de 13.689 clientes. Los dispositivos siguen seguros.

trezor hack
7 min read
Compartir:
Categorías: Crypto News

Trezor confirmó el 13 de agosto de 2026 que uno de sus proveedores de envíos sufrió una filtración de datos que dejó al descubierto la información de pedido de miles de compradores de monederos físicos. Ninguna clave privada fue tocada y ningún dispositivo quedó comprometido. Aun así, el conjunto de datos filtrado es de los más peligrosos que existen en el mundo cripto: una lista verificada de personas que poseen una hardware wallet, junto con la dirección exacta a la que se la enviaron.

Hack de Trezor: ¿Qué ocurrió exactamente en la filtración de datos de Trezor ShipMonk?

El lunes 10 de agosto de 2026, el socio logístico ShipMonk informó a Trezor que un actor no autorizado había accedido a sistemas que contenían datos de pedidos de clientes. Trezor hizo público el incidente tres días después, el 13 de agosto.

ShipMonk es el socio de cumplimiento que almacena productos de Trezor y envía paquetes a clientes en EE. UU., Reino Unido y varios otros mercados. Para entregar un paquete, retiene el nombre del destinatario, la dirección de envío, el número de teléfono, la dirección de correo electrónico y el número de pedido. Ese es exactamente el conjunto de datos que fue expuesto.

Los números que Trezor publicó se desglosan de la siguiente manera:

  • 11,742 clientes con exposición total: nombre, correo electrónico, número de teléfono y dirección de envío
  • 1,947 clientes con exposición parcial: nombre, ciudad y correo electrónico
  • 13,689 clientes afectados en total

La investigación aún está en curso. Trezor afirma que ShipMonk ha asegurado los sistemas afectados y ha reforzado su seguridad desde el incidente.

¿Quiénes están afectados por la filtración de datos de clientes de Trezor?

La filtración se limita a nuevos clientes que recibieron un pedido entre el 10 de mayo y el 8 de agosto de 2026 en siete países: Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.

Cualquier cosa anterior ya había sido eliminada. Trezor aplica una política de retención de datos de 90 días y exige contractualmente a los socios de cumplimiento que eliminen o anonimicen los datos de pedidos 90 días después de la entrega. Esa única política es la razón por la que la exposición se detuvo en aproximadamente 13,700 personas en lugar de cada comprador en la historia de la empresa.

Hay una prueba clara para saber si estás afectado. Trezor envió un correo electrónico a cada cliente expuesto directamente desde help@trezor.io. Si ese correo electrónico no está en tu bandeja de entrada, no estás en la lista. Vale la pena señalar, dado lo que viene a continuación: los estafadores impersonarán absolutamente ese correo de notificación en los próximos días.

¿Fue hackeado Trezor y son seguros los dispositivos?

No, y sí. Este es un incidente de cadena de suministro y de proveedor, no una violación de la billetera.

Los propios sistemas de Trezor no fueron comprometidos. No se involucraron claves privadas, copias de seguridad de billeteras, frases semilla ni firmware, y no hay fondos en riesgo debido al incidente en sí. El hardware cumplió su función. El punto débil fue la capa comercial alrededor del producto, no el producto en sí.

Esa distinción es importante técnicamente, pero ofrece un consuelo limitado en la práctica. Los atacantes ahora tienen datos de targeting de infraestructura: una lista nueva de titulares de criptomonedas confirmados emparejados con direcciones y números de teléfono reales. Una filtración de correos electrónicos es una molestia. Un nombre más una dirección de casa más un número de teléfono identifica a una persona específica en una puerta específica como alguien que muy probablemente posee criptomonedas.

Trezor también confirmó que esta es la primera violación desde que la empresa fue fundada en 2013 que expone números de teléfono y direcciones de envío de clientes. Un incidente separado en enero de 2024 en un portal de soporte de terceros expuso los detalles de contacto de casi 66,000 usuarios, pero no direcciones físicas.

¿El monedero físico no es lo tuyo? Consulta nuestra comparativa de monederos software y descubre las mejores alternativas para la autocustodia¿El monedero físico no es lo tuyo? Consulta nuestra comparativa de monederos software y descubre las mejores alternativas para la autocustodia

¿Por qué esta filtración de datos es más peligrosa que una violación típica de contraseñas?

Porque la industria de las criptomonedas ya tiene un manual sobre lo que sucede a continuación, y ha estado en funcionamiento desde 2020.

Cuando aproximadamente 272,000 registros de clientes de Ledger, incluidos nombres, direcciones y números de teléfono, fueron publicados tras la violación de comercio electrónico de esa empresa en 2020, las consecuencias nunca realmente terminaron. Las víctimas informaron sobre oleadas de correos electrónicos y SMS de phishing, carteras de hardware falsificadas enviadas a sus hogares en 2021, cartas físicas con códigos QR maliciosos y llamadas telefónicas de personas que hablaban como si las conocieran personalmente. Algunos recibieron demandas de rescate con amenazas de violencia.

El riesgo físico ya no es teórico. CertiK verificó 52 ataques físicos a poseedores de criptomonedas en todo el mundo en la primera mitad de 2026, frente a 39 un año antes, siendo las invasiones de hogares el método más común, superando al secuestro. Chainalysis estimó que la cantidad robada a través de ataques violentos superó los 30 millones de dólares en el mismo período, con la proyección de superar el total del año completo de 2025, que fue de aproximadamente 58 millones de dólares.

Los proveedores siguen demostrando ser el eslabón más débil en esta cadena. El procesador de pagos de Ledger, Global-e, filtró datos de pedidos de clientes en enero de 2026, y en cuestión de días, los atacantes estaban enviando correos electrónicos de phishing anunciando una falsa fusión entre Ledger y Trezor, personalizados con los detalles de los pedidos filtrados. Un detalle incómodo sobre ShipMonk: el proveedor tiene certificación SOC 2 Tipo II, un estándar de seguridad auditado, y fue vulnerado de todos modos.

¿Qué deben hacer los clientes de Trezor ahora mismo?

La guía de Trezor es breve, y el historial de la industria dice que funciona:

  • Nunca ingreses tu copia de seguridad de la billetera o frase semilla en ningún sitio web, nunca. Ninguna empresa legítima lo pedirá, incluyendo Trezor.
  • Trata la urgencia como una señal de alerta. Cualquier mensaje que exija acción inmediata o pida información personal debe considerarse hostil hasta que se demuestre lo contrario.
  • Verifica todo contra los canales oficiales de Trezor, el blog oficial y cuentas sociales verificadas. Escribe las URL manualmente en lugar de hacer clic en enlaces.
  • Espera contacto a través de todos los canales, no solo por correo electrónico. Llamadas telefónicas falsas, SMS, cartas físicas e impersonaciones de bancos, intercambios o de Trezor mismo están sobre la mesa.
  • Considera tu postura de seguridad física si tu dirección completa fue expuesta. Hablar públicamente sobre tus tenencias, especialmente junto a una identidad real, se vuelve materialmente más arriesgado.

Cualquiera que quiera verificar el estado o plantear una preocupación puede contactar directamente al soporte de Trezor a través del sitio oficial.

¿Cuál es la opción de Entrega Anónima de Trezor?

Trezor dice que está acelerando una opción de Entrega Anónima diseñada para romper el vínculo entre la compra de una billetera de hardware y una identidad del mundo real. Bajo el sistema planeado, los pedidos utilizarían:

  • Un proceso de pago dedicado
  • Un apodo o ID de etiqueta en lugar de un nombre real
  • Recogida automatizada en taquillas de paquetes
  • Embalaje sin marca con una etiqueta de remitente genérica, con el transportista recibiendo solo un PIN de recogida por correo electrónico o SMS
  • Eliminación automática de identificadores de envío después de la entrega

Trezor tiene como objetivo estar disponible en la UE para septiembre de 2026 y en los EE. UU. para finales de 2026, y describe el proyecto como una prioridad máxima.

Mientras tanto, la empresa sugiere realizar pedidos con una dirección de correo electrónico que no esté vinculada a tu identidad real, pagar con criptomonedas o una tarjeta virtual desechable en lugar de una tarjeta de crédito, y utilizar un apartado de correos cuando sea práctico.

También te podría interesar