Una nueva brecha de Trezor expuso los datos de 67.000 clientes adicionales en Estados Unidos, según confirmó el fabricante en un comunicado oficial el 4 de septiembre de 2026. La filtración se originó en su proveedor ShipMonk debido al incumplimiento contractual en el borrado de registros entre noviembre de 2019 y agosto de 2021.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought.
Another 67,000 customers from the US who ordered between November 2019 and August 2021… https://t.co/yDQvTlAA2S
— Trezor (@Trezor) September 4, 2026
Los registros vulnerados contienen nombres completos, direcciones postales de entrega, correos electrónicos, números telefónicos y detalles de compra. Aunque Trezor aclaró que sus sistemas y el firmware de los dispositivos permanecen intactos, la filtración facilita ataques directos de suplantación.
Si un criminal vincula un monedero con un domicilio real, la custodia física del usuario queda inmediatamente comprometida fuera del entorno virtual. La situación escala porque los atacantes planifican campañas dirigidas de ingeniería social empleando información fidedigna para engañar a las víctimas.
La gravedad del problema radica en que el verdadero riesgo ya no es el hacker tradicional, sino la dirección postal. Al identificar a un propietario con tenencias considerables en criptomonedas, la seguridad personal queda expuesta a extorsiones directas. Además del peligro domiciliario, las amenazas de duplicación de tarjetas SIM crecen cuando los números telefónicos terminan en bases de datos ilícitas.
Esta revelación contradice las estimaciones presentadas por Trezor el 13 de agosto. En su informe inicial, la firma indicó que solo 13.689 usuarios habían sido afectados en siete países tras detectarse un compromiso en Metabase, la plataforma analítica de ShipMonk. Sin embargo, una auditoría técnica descubrió que el socio logístico conservaba 67.000 expedientes antiguos de compradores estadounidenses sin depurar.
Trezor argumentó que contaba con garantías por escrito sobre la eliminación periódica tras 90 días, pero el socio logístico retuvo archivos sin autorización explícita durante años. En consecuencia, la acumulación histórica de pedidos multiplicó el impacto potencial del incidente.
La permanencia indebida de registros transforma el vector de ataque
La raíz técnica del compromiso reside en una inyección SQL crítica clasificada como CVE-2026-72898 en Metabase, explotada por actores vinculados a ShinyHunters. Esta nueva brecha de Trezor confirma que los intermediarios logísticos representan un flanco vulnerable.
Según datos de la firma de seguridad Hacken, el fraude por suplantación provocó 306 millones de pérdidas durante el primer trimestre de 2024, concentrando el 63% de los 482 millones sustraídos. Estos métodos no requieren alterar algoritmos; los atacantes prefieren manipular directamente al usuario final mediante información de compra legítima.
Los precedentes confirman la recurrencia de este patrón. En enero de 2024, Trezor admitió que 66.000 clientes quedaron expuestos a fraudes electrónicos tras una vulnerabilidad en su portal externo de soporte técnico. Similar intrusión ocurrió en 2022 con el servicio MailChimp, afectando a miles de suscriptores.
La repetición de vulnerabilidades en dispositivos de almacenamiento físico demuestra que el hardware pierde efectividad si los proveedores externos fallan. De hecho, los incidentes en plataformas de comercio electrónico asociadas replicaron lo sucedido a Ledger en 2020 con Global-e. Ante estas fallas, la exposición reiterada debilita la confianza institucional en la distribución minorista.
Dicho riesgo financiero proviene de autorizaciones inducidas mediante engaños. En julio de 2024, un inversionista perdió cerca de 1 millón de dólares al firmar un permiso malicioso en Ethereum tras caer en un sitio falso. Frente a esta brecha de Trezor, los ciberdelincuentes cuentan con datos suficientes para elaborar señuelos creíbles.
Por ese motivo, las peticiones urgentes para ingresar frases de recuperación deben descartarse inmediatamente en cualquier mensaje o llamada. Ningún fabricante solicita las veinticuatro palabras clave bajo ninguna circunstancia, y verificar la autenticidad en los canales oficiales resulta la única protección efectiva contra fraudes.
Trezor confirmó que acelerará el despliegue de envíos anónimos antes de cerrar el trimestre actual para frenar la recopilación de datos domiciliarios. Los 67.000 clientes afectados ya recibieron alertas individuales por correo electrónico para extremar precauciones. Mientras ShipMonk culmina las pericias técnicas, la implementación de embalajes neutrales sin identificadores definirá la logística futura del fabricante. Paralelamente, los usuarios deben monitorear posibles intentos de suplantación durante las próximas semanas en sus teléfonos y correos.
Este artículo es informativo y no constituye asesoramiento financiero.

