Una filtración de datos en ShipMonk, una de las empresas de logística que envía monederos físicos para Trezor, ha expuesto información personal perteneciente a aproximadamente 13.689 clientes. La filtración de datos de ShipMonk no afectó a los propios servidores ni dispositivos de Trezor, según la empresa, pero sí filtró nombres, direcciones de correo electrónico, números de teléfono y, para la mayoría de las víctimas, direcciones de envío a domicilio recopiladas entre el 10 de mayo y el 8 de agosto de 2026.
Summary
Puntos clave
- ShipMonk informó a Trezor el lunes 10 de agosto de 2026 de que una parte no autorizada había accedido a sistemas que contenían datos de pedidos de clientes.
- A unos 11.742 clientes se les expusieron sus nombres completos, correos electrónicos, números de teléfono y direcciones de envío; a otros 1.947 solo se les filtraron nombres, ciudades y correos electrónicos.
- La filtración afecta a pedidos realizados entre el 10 de mayo y el 8 de agosto de 2026 en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
- Los dispositivos y sistemas internos de Trezor no se vieron comprometidos, y los pedidos gestionados por Amazon no se han visto afectados.
- Trezor planea implementar una opción de entrega anónima en la UE para septiembre de 2026 y en Estados Unidos para finales de 2026.
La filtración de datos de ShipMonk expone datos de clientes de Trezor
El problema comenzó cuando ShipMonk, que almacena y envía pedidos de Trezor en Estados Unidos, Reino Unido y varios otros mercados, descubrió accesos no autorizados a sus sistemas y comunicó la noticia a Trezor el 10 de agosto de 2026. Trezor lo calificó de «noticia difícil» en un comunicado publicado en X, señalando que un proveedor de envíos había sufrido una brecha que expuso datos sensibles de pedidos. La empresa ha presentado esto como un incidente vinculado por completo a un proveedor externo, y no como un fallo de su propia infraestructura.
Qué información se expuso
Los datos sustraídos incluyen nombres completos, números de teléfono, direcciones de correo electrónico y, para la mayoría de las víctimas, direcciones físicas de envío. Esa combinación es importante porque da a los estafadores todo lo necesario para elaborar intentos de phishing convincentes y personalizados: no solo un correo genérico, sino mensajes, llamadas o cartas que hacen referencia a un pedido real y a una dirección real.
Cuántos clientes se han visto afectados
Según la propia revelación de Trezor, a 11.742 clientes se les expuso el conjunto completo de datos: nombre, correo electrónico, número de teléfono y dirección de envío. Otros 1.947 clientes sufrieron una exposición más limitada, restringida a nombre, ciudad y correo electrónico, sin una dirección de envío asociada. En conjunto, esto sitúa el total cerca de 13.689 personas, una cifra que tanto CoinDesk como The Block redondearon a aproximadamente 14.000 en su cobertura del incidente. Trezor ha indicado que aún está verificando si parte de ese grupo con exposición parcial incluye pedidos antiguos que quedan fuera del periodo de mayo a agosto indicado, y planea actualizar sus conclusiones a medida que continúe la investigación de ShipMonk.
Los dispositivos Trezor siguen siendo seguros, pero aumenta el riesgo de phishing
El hardware y los sistemas internos de Trezor no se vieron afectados en esta filtración, y la empresa ha sido clara al respecto. «Nuestros sistemas no se han visto comprometidos y tu dispositivo Trezor es seguro«, afirmó la compañía en su aviso a los clientes. Esta garantía es importante para quienes se preocupan específicamente por la seguridad del monedero, ya que los datos filtrados no pueden utilizarse para acceder a fondos ni para eludir la criptografía a nivel de dispositivo.
Para lo que sí pueden utilizarse es para la ingeniería social. Este tipo de exposición de datos de clientes de Trezor pone en manos de los estafadores nombres reales, números de teléfono y direcciones que pueden integrarse en comunicaciones falsas muy creíbles.
Por qué los atacantes podrían dirigirse ahora a las víctimas
Trezor ha advertido de que los clientes afectados podrían empezar a ver intentos de phishing más sofisticados por correo electrónico, teléfono o correo postal, con estafadores que podrían hacerse pasar por bancos, exchanges de criptomonedas o la propia Trezor. El consejo de la empresa es sencillo: desconfiar de cualquier mensaje que exija una acción inmediata, contrastar cualquier cosa inusual con el blog oficial y los canales sociales de Trezor, y nunca introducir una frase de copia de seguridad del monedero en un sitio web ni compartirla con nadie.
Por eso el riesgo de phishing tras una filtración suele prolongarse más allá de los titulares iniciales. Según CoinDesk, las personas cuyos datos se exponen en filtraciones como esta siguen siendo vulnerables durante años, ya que los registros logísticos robados se revenden y reutilizan para nuevas estafas mucho después de que el incidente original haya pasado a un segundo plano. CoinDesk citó casos anteriores en los que extorsionadores utilizaron direcciones domiciliarias filtradas para exigir pagos de rescate de 700 $ a 1.000 $, e incluso enviaron dispositivos de hardware falsos directamente a las víctimas. El medio también señaló que gestionar las consecuencias legales, de remediación y reputacionales de una gran filtración de datos de clientes se ha estimado en más de 33 millones de dólares para empresas de hardware en casos comparables.
Trezor dijo a CoinDesk que aún no tiene casos confirmados de que los datos expuestos se hayan publicado, vendido o utilizado en una estafa activa, y afirma que no tiene constancia de ningún intento de hackeo vinculado al incidente hasta la fecha. Los clientes que compraron a través de Amazon no se han visto afectados, ya que esos pedidos se gestionan mediante un socio logístico distinto.
Cómo está respondiendo Trezor
Todos los clientes cuyos datos se expusieron ya han recibido un correo electrónico directo de [email protected] explicando lo sucedido. Trezor ha dejado claro que, en este caso, el silencio significa seguridad: si no recibiste ese correo, tu información no formó parte de esta filtración.
Notificaciones y medidas de seguridad de ShipMonk
Por su parte, ShipMonk afirma que ha bloqueado los sistemas afectados y reforzado su seguridad tras el incidente, y que ahora está trabajando directamente con Trezor para determinar exactamente qué ocurrió y a qué registros se accedió. El equipo de atención al cliente de Trezor sigue disponible para cualquier persona que tenga dudas sobre si se vio afectada o qué pasos debe seguir a continuación.
Normas de conservación de datos e impulso hacia la entrega anónima
Una de las razones por las que las cifras no fueron mayores se debe más a la política que a la suerte. Trezor aplica una estricta norma de conservación y anonimización de datos de 90 días con sus socios de logística, lo que significa que ShipMonk está contractualmente obligada a eliminar o anonimizar los datos de los pedidos tres meses después de la entrega. Ese plazo está diseñado para cubrir el ciclo realista de un pedido —envío, devoluciones, reembolsos— sin conservar indefinidamente la información del cliente. Gracias a esa política, los pedidos más antiguos ya se habían eliminado de los sistemas de ShipMonk cuando se produjo la filtración, lo que limitó el conjunto de registros expuestos.
De cara al futuro, Trezor está desarrollando una solución más permanente. La empresa planea lanzar una entrega anónima Trezor que los clientes puedan utilizar para recibir monederos físicos sin facilitar datos de envío identificativos, recurriendo a un proceso de pago dedicado, recogida en taquillas, embalaje neutro e información genérica del remitente, con identificadores de envío que se eliminarán automáticamente tras la entrega. Se espera que esta opción esté disponible en la UE para septiembre de 2026 y en Estados Unidos para finales de 2026. Mientras tanto, Trezor está señalando a los clientes soluciones provisionales: usar una dirección de correo electrónico anónima en el proceso de compra, pagar con criptomonedas o tarjetas digitales desechables en lugar de una tarjeta de crédito personal, y utilizar un apartado de correos cuando sea posible, aunque señala que USPS seguirá exigiendo identificación y almacenará sus propios datos en ese caso.
Un patrón que emerge entre los fabricantes de monederos físicos
Trezor ha calificado este incidente como la primera filtración en sus 13 años de historia que expone específicamente números de teléfono y direcciones de envío de clientes, aunque la empresa ya se había enfrentado a incidentes de datos anteriormente. Según CoinDesk, un portal de soporte de terceros vinculado a la empresa matriz de Trezor, Satoshi Labs, fue vulnerado en enero de 2024, afectando a unas 66.000 personas, y otro incidente en abril de 2022 comprometió datos pertenecientes a más de 106.000 clientes de Trezor. En ninguno de los casos se vulneraron de forma remota el firmware de los dispositivos ni la criptografía en el propio dispositivo.
El fabricante rival de monederos físicos Ledger ha afrontado problemas similares. CoinDesk informó de que Ledger sufrió una filtración en enero vinculada al socio de comercio electrónico Global-e, además de una filtración mucho mayor en 2020 que afectó a casi 300.000 usuarios y que posteriormente fue seguida por una campaña de phishing que implicaba el envío de dispositivos Ledger falsos a las víctimas. El tema recurrente en ambas empresas apunta a una vulnerabilidad más amplia: incluso cuando la criptografía propia de un fabricante de monederos se mantiene hermética, los socios de logística y cumplimiento que gestionan los envíos físicos siguen siendo un objetivo fácil.
Ese riesgo está aumentando en todo el sector. CoinDesk citó la estimación de la firma de ciberseguridad SentinelOne de que las filtraciones de datos globales han aumentado un 17 % en comparación con 2025, con una media de aproximadamente 2.090 ataques semanales en todo el mundo, y una actividad de filtraciones que crece alrededor de un 3 % mes a mes desde enero. Por separado, CoinDesk señaló que los poseedores de criptomonedas se enfrentan a un peligro físico creciente vinculado a datos personales filtrados, aludiendo a cifras de Certik que muestran que los ataques de coacción en persona sumaron 124 millones de dólares solo en la primera mitad de este año, aunque no todos esos casos se remontan a una filtración de datos concreta.
Preguntas frecuentes
¿Qué es ShipMonk y cómo obtuvo mi información?
ShipMonk actúa como el proveedor logístico responsable de almacenar y despachar los envíos de Trezor. Para completar la entrega de un paquete, la empresa necesita la identificación del cliente, los datos de ubicación, el número de contacto y la dirección de correo electrónico; estos datos se conservan exclusivamente para fines de cumplimiento de pedidos.
¿Qué datos específicos se expusieron en la filtración?
Los datos expuestos incluyen nombres completos, números de teléfono, direcciones de correo electrónico y direcciones de envío de los clientes para el grupo más amplio de víctimas. A un grupo más pequeño solo se le expusieron el nombre, la ciudad y la dirección de correo electrónico, sin una dirección de envío.
¿Cómo puedo saber si me vi afectado por esta filtración?
Si recibiste un correo electrónico de [email protected] sobre el incidente de seguridad, tus datos formaron parte de la exposición. Si no recibiste dicho correo, Trezor afirma que no te has visto afectado.
¿Qué debo hacer si se expusieron mis datos?
Mantente alerta ante intentos de phishing por correo electrónico, teléfono o correo postal, verifica cualquier comunicación sospechosa con los canales oficiales de Trezor y nunca introduzcas ni compartas una frase de copia de seguridad del monedero con nadie, ni en línea ni fuera de ella.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Quién es ShipMonk y por qué tenía mis datos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ShipMonk es el socio logístico que almacena y envía los pedidos de Trezor. Para entregar un paquete, necesita el nombre, la dirección, el número de teléfono y la dirección de correo electrónico del cliente; esa es la única razón por la que conserva datos personales.»}},{«@type»:»Question»,»name»:»¿Qué datos específicos se expusieron en la filtración?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los datos expuestos incluyen nombres completos, números de teléfono, direcciones de correo electrónico y direcciones de envío de los clientes para el grupo más amplio de víctimas. A un grupo más pequeño solo se le expusieron el nombre, la ciudad y la dirección de correo electrónico, sin una dirección de envío.»}},{«@type»:»Question»,»name»:»¿Cómo puedo saber si me vi afectado por esta filtración?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Si recibiste un correo electrónico de [email protected] sobre el incidente de seguridad, tus datos formaron parte de la exposición. Si no recibiste dicho correo, Trezor afirma que no te has visto afectado.»}},{«@type»:»Question»,»name»:»¿Qué debo hacer si se expusieron mis datos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Mantente alerta ante intentos de phishing por correo electrónico, teléfono o correo postal, verifica cualquier comunicación sospechosa con los canales oficiales de Trezor y nunca introduzcas ni compartas una frase de copia de seguridad del monedero con nadie, ni en línea ni fuera de ella.»}}]}
Artículo elaborado con la ayuda de inteligencia artificial y revisado por el equipo editorial.

