
Otros 67.000 clientes de Trezor vieron expuestos sus nombres, direcciones de correo electrónico, números de teléfono, direcciones de domicilio y números de pedido en la filtración del proveedor de envíos ShipMonk, según informó el fabricante de monederos de hardware el viernes.
Todos ellos se encuentran en EE. UU., y todos realizaron pedidos entre noviembre de 2019 y agosto de 2021, lo que significa que algunos de los registros expuestos tienen casi siete años. ShipMonk transmitió el hallazgo hace dos días.
Hace dos días, recibimos una actualización de nuestro proveedor de envíos, ShipMonk. Nos entristece profundamente compartir la noticia de que la reciente violación de datos afecta a más clientes de lo que se pensaba originalmente.
Otros 67.000 clientes de EE. UU. que realizaron pedidos entre noviembre de 2019 y agosto de 2021… https://t.co/yDQvTlAA2S
— Trezor (@Trezor) September 4, 2026
Trezor solicitó y recibió repetidamente confirmación por escrito de que esos registros habían sido eliminados, de acuerdo con su contrato y política de datos, y manifestó su decepción al saber que no había sido así.
Cuando reveló la filtración en agosto, la empresa atribuyó su alcance limitado a una política de eliminación de 90 días que, según dijo, había negociado en los términos de sus socios de cumplimiento. Esa afirmación ahora parece considerablemente más débil. El recuento ha pasado de 13.689 a aproximadamente 80.700.
Los propios sistemas de Trezor no fueron violados, y los dispositivos, las claves privadas y las copias de seguridad de los monederos están intactos. El peligro radica en que los registros identifican a los propietarios confirmados de monederos de hardware en puertas específicas. Además de correos electrónicos, llamadas y cartas falsas, Trezor advirtió a los clientes afectados sobre los riesgos para su seguridad física, y reiteró que una copia de seguridad del monedero nunca debe compartirse ni introducirse en un sitio web.
Los propietarios de Trezor y de su monedero de hardware rival Ledger ya estaban recibiendo cartas falsificadas en febrero, impresas con hologramas, códigos QR y firmas ejecutivas falsificadas, exigiendo que activaran una comprobación de seguridad ficticia o perderían el acceso a sus monederos.
En ese momento, el consultor de ciberdelincuencia David Sehyeon Baek dijo a Decrypt que una carta con un nombre y una dirección de domicilio indica "podemos localizarte", y que los datos robados siguen siendo útiles durante años porque la gente rara vez se muda o cambia sus números.
La intrusión se remonta a una vulnerabilidad crítica de inyección SQL en la herramienta de análisis Metabase, revelada el 6 de agosto, que permitió a atacantes no autenticados robar credenciales para bases de datos conectadas. El fabricante de portátiles Framework y el creador de formularios Tally fueron afectados por la misma ola. ShipMonk ha supuestamente recibido correos electrónicos de extorsión atribuidos a ShinyHunters, aunque esa atribución sigue sin confirmarse.
Trezor dijo que está trabajando para implementar la entrega anónima lo antes posible, una opción que utiliza recogida en taquilla, embalaje neutro y detalles genéricos del remitente para que los compradores no tengan que proporcionar ninguna dirección de domicilio.








