
Socio de envío perdió datos personales de los clientes
Trezor confirmó el 10 de agosto de 2026 que una intrusión de datos en ShipMonk, el proveedor de envío de la compañía, había comprometido información de un total de 13 689 clientes, según el Financial Times. El ataque afecta a clientes en EE. UU., Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal que recibieron pedidos entre el 10 de mayo y el 8 de agosto de este año.
Cabe destacar que ShipMonk posee la certificación SOC 2 Tipo II, un estándar de seguridad reconocido para proveedores de datos. Sin embargo, los atacantes lograron penetrar y extraer información sensible de los clientes.

Dos grados diferentes de exposición
Trezor distingue entre dos categorías de clientes afectados. De los casi 14 000 clientes, 11 742 sufrieron lo que la compañía describe como "exposición total": nombre, dirección de correo electrónico, número de teléfono y dirección de entrega completa han caído en manos equivocadas. Los 1 947 clientes restantes tuvieron "exposición parcial", limitada a nombre, ciudad y dirección de correo electrónico.
Según la propia comunicación de la compañía, desde la fundación de Trezor en 2013, los números de teléfono y las direcciones de entrega no habían sido expuestos en una intrusión de datos. Trezor aclara que los sistemas internos de la compañía, los dispositivos y los datos de los monederos de los clientes no se vieron afectados.

Tercera gran brecha de seguridad en tres años
El incidente no es un caso aislado. En enero de 2024, un sistema de soporte de terceros fue comprometido, exponiendo la información de contacto de hasta 66 000 usuarios de Trezor. Al menos 41 de ellos fueron contactados directamente por atacantes que intentaron engañarlos para que revelaran frases de recuperación, según la información disponible sobre el incidente. En marzo de 2022, el proveedor de boletines de Trezor, Mailchimp, fue hackeado, y las listas de correo electrónico robadas se utilizaron para enviar correos electrónicos de phishing muy convincentes.
Mayor riesgo de phishing tras la brecha
Los expertos en seguridad señalan que la combinación de nombre, número de teléfono y dirección física hace que los futuros intentos de estafa sean mucho más difíciles de detectar. Los atacantes ahora pueden contactar a los clientes afectados por correo electrónico, SMS, teléfono o incluso correo postal, y presentarse con información personal que da la impresión de legitimidad.
Trezor informa que la compañía está trabajando en un servicio de "Entrega Anónima" que, según lo previsto, estará disponible en la UE antes de septiembre de 2026 y en EE. UU. antes de fin de año. Hasta entonces, la compañía insta a los clientes a utilizar direcciones de correo electrónico no vinculadas a nombres reales y a pagar con criptomonedas siempre que sea posible.
¿Qué deben hacer los clientes afectados?
Para los más de 13 600 afectados por la última brecha, los consejos son claros: nunca comparta su frase de recuperación con nadie y trate con gran escepticismo cualquier contacto no solicitado que afirme provenir de Trezor. La compañía nunca se pondrá en contacto a través de SMS, WhatsApp, Telegram, teléfono o carta física. Las solicitudes a través de estos canales deben ser reportadas y bloqueadas inmediatamente.
Con bitcoin alrededor de los 63 000 dólares y un índice de Miedo y Avaricia de 29 sobre 100, lo que indica temor en el mercado, la conciencia de seguridad es más importante que nunca para los poseedores de criptomonedas.
Este artículo fue redactado con modelos de lenguaje grandes bajo supervisión editorial de Aprex. El contenido está referenciado y es verificable. Leer nuestro método →