Trezor, el fabricante checo de billeteras físicas —o hardware wallets— de criptomonedas, informó el pasado 12 de agosto pasado que ShipMonk, uno de sus proveedores de envío y logística, sufrió un acceso no autorizado a sus sistemas. En ese momento, la compañía reportó que la brecha afectaba a cerca de 14 mil clientes en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal, con pedidos realizados entre el 10 de mayo y el 8 de agosto de 2026.
Sin embargo, en una actualización de esa notificación publicada este 2 de septiembre, Trezor fue informado de que la brecha era mucho más grande de lo declarado originalmente, sumando otros 67 mil clientes de Estados Unidos, con pedidos realizados entre noviembre de 2019 y agosto de 2021, cuyos datos también fueron expuestos, incluyendo nombres, correos electrónicos, teléfonos, direcciones de envío y números de pedido.
Con esta actualización, el total de clientes afectados por la brecha llega a 81 mil según confirmó la compañía. Trezor explicó que, pese a haber solicitado y recibido garantías escritas de ShipMonk sobre la eliminación de esos datos conforme a su política de retención de 90 días, la información nunca fue borrada de los sistemas del proveedor.
Trezor aclaró que sus propios sistemas no fueron comprometidos, que las billeteras físicas siguen siendo seguras, y que ni las claves privadas ni las copias de seguridad de las wallets se vieron afectadas en ningún momento.
El origen del ataque a ShipMonk fue la explotación de una vulnerabilidad crítica de inyección SQL de día cero (CVE-2026-72898, con puntaje CVSS de 10.0) en Metabase, la plataforma de análisis de datos que utilizaba el proveedor, lo que permitió a los atacantes crear sesiones con privilegios de administrador y descargar masivamente las tablas de clientes.
El medio especializado BleepingComputer confirmó que ShipMonk recibió correos de extorsión del grupo cibercriminal ShinyHunters, y que la misma campaña contra Metabase también afectó a la plataforma de formularios la empresa Tally y al fabricante de laptops Framework.
Según Trezor, “la información filtrada podría exponer a las personas afectadas a riesgos de seguridad física”, además del riesgo evidente de phishing por correo, teléfono o carta.
De hecho, el medio especializado Help Net Security, indicó que algunos clientes ya reportaron en Reddit haber recibido llamadas de phishing y una carta física con un código QR malicioso, aprovechando los datos filtrados.
Trezor calificó el hecho como algo excepcional en su historia, indicando que “es la primera vez, desde 2013, que sufrimos una brecha que expuso direcciones de envío”, y señaló que trabaja en una opción de «entrega anónima» para reducir este tipo de riesgo en el futuro.
Pese a lo anterior, esta no es la primera vez que la compañía enfrenta un incidente de ciberseguridad. En enero de 2024, una brecha en su portal de soporte técnico expuso los datos de cerca de 66 mil usuarios, información que luego fue utilizada en campañas de phishing dirigidas a robar las frases de recuperación de sus billeteras.


