Trezor reveló el jueves que casi 14,000 clientes tuvieron sus datos personales expuestos después de que ShipMonk, el socio de cumplimiento del fabricante de carteras de hardware, sufriera un acceso no autorizado a sus sistemas. La filtración afecta a 11,742 clientes cuyos nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío fueron comprometidos, además de otros 1,947 cuyos nombres, ciudades y correos electrónicos fueron expuestos, abarcando EE. UU., Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
Trezor enfatizó que su propia infraestructura y la criptografía en el dispositivo no fueron vulneradas y que no hay fondos en riesgo debido a la filtración en sí. El riesgo es indirecto: los números de teléfono y las direcciones residenciales son exactamente lo que los grupos de phishing, los anillos de extorsión por correo y los atacantes de coerción física necesitan para escalar desde el spam digital hasta el envío de dispositivos falsificados y la presión en persona.
Por qué es importante
Esta es la primera brecha de datos en los 13 años de historia de Trezor que expone números de teléfono y direcciones de envío de clientes. Incidentes anteriores, como una brecha en enero de 2024 en un portal de soporte de terceros que afectó a 66,000 usuarios y una filtración en abril de 2022 de 106,856 clientes, se detuvieron en el correo electrónico. Agregar una dirección física y un número de teléfono al archivo hace que el conjunto de datos sea dramáticamente más peligroso, y la brecha se produce en un contexto en el que las brechas de datos globales han aumentado un 17% interanual, según la firma de ciberseguridad SentinelOne.
Impacto en el mercado
Trezor dijo que no tiene casos confirmados de que los datos hayan sido publicados, compartidos u ofrecidos a la venta hasta ahora, y que los clientes de Amazon no se vieron afectados porque los pedidos allí son cumplidos por un socio separado. El rival fabricante de carteras de hardware Ledger ha vivido este patrón exacto: una brecha en 2020 que afectó a casi 300,000 usuarios produjo una campaña de seguimiento un año después en la que los estafadores enviaron dispositivos falsificados de Ledger a las víctimas. Las estimaciones de la industria sitúan los costos de remediación a largo plazo, legales y de marca de una gran filtración de clientes en más de 33 millones de dólares, además de una tendencia separada que Certik sitúa en 124 millones de dólares en pérdidas por coerción en persona en la primera mitad del año. El elemento a vigilar para los clientes afectados son los intentos de extorsión por correo directo, suplantación telefónica y extorsión dirigida a hogares en los próximos meses.
Preguntas frecuentes
-
¿Qué datos fueron expuestos en la brecha de Trezor a través de ShipMonk?
Nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío de 11,742 clientes, además de nombres, ciudades y correos electrónicos de otros 1,947 clientes, en EE. UU., Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
-
¿Se vieron afectadas las carteras de Trezor o los fondos de los clientes por la brecha?
No. Trezor dijo que sus propios sistemas no fueron comprometidos y que la criptografía en el dispositivo permanece intacta. El riesgo es indirecto, ya que los datos de contacto filtrados pueden ser utilizados para atacar a los clientes con phishing, envío de dispositivos falsificados o intentos de extorsión en el…
-
¿Cómo se compara esta brecha de Trezor con filtraciones anteriores?
Es la primera en los 13 años de historia de Trezor que expone números de teléfono y direcciones de envío. Incidentes anteriores en enero de 2024 (66,000 afectados a través de un portal de soporte) y abril de 2022 (106,856 clientes) se detuvieron en direcciones de correo electrónico.
-
¿Cómo se compara esto con las brechas de datos de Ledger?
El rival fabricante de carteras de hardware Ledger sufrió una brecha en 2020 que afectó a casi 300,000 usuarios y produjo una campaña de seguimiento un año después en la que los estafadores enviaron dispositivos falsificados de Ledger a las víctimas, además de una brecha en enero a través del socio Global-e.
-
¿Qué deben vigilar los clientes afectados de Trezor ahora?
Trezor dijo que no han surgido casos confirmados de que los datos hayan sido publicados, compartidos o vendidos, pero los clientes deben estar atentos a correos directos, suplantación telefónica y intentos de extorsión dirigidos a hogares en los próximos meses.