La brecha de ShipMonk expone a otros 67,000 clientes de Trezor

El fabricante de billeteras físicas para criptomonedas amplió el alcance del incidente ocurrido en su socio logístico. Los datos comprometidos incluyen nombres y direcciones de envío.

Trezor, fabricante de billeteras físicas para criptomonedas, confirmó que el incidente de seguridad ocurrido en su socio logístico ShipMonk afectó a 67,000 clientes adicionales en Estados Unidos. La cifra amplía el alcance original del caso y compromete nombres y direcciones de envío de compradores del dispositivo.

ShipMonk opera el despacho de pedidos para múltiples marcas de comercio electrónico. La brecha no tocó los dispositivos ni las claves privadas de los usuarios: el sistema de custodia de Trezor mantiene las semillas fuera de línea por diseño. El daño está en los metadatos comerciales, que en este mercado tienen un valor específico.

El dato de despacho como vector de ataque

Una dirección de envío asociada a la compra de una billetera física identifica a una persona que custodia activos digitales y señala dónde vive. Esa combinación habilita dos rutas de ataque: campañas de phishing dirigido que suplantan al fabricante con datos reales de la compra, y extorsión o robo físico. La comunidad de seguridad documenta desde hace años ataques presenciales contra tenedores de criptoactivos identificados por filtraciones de este tipo.

El punto de falla estuvo en la cadena de suministro. Trezor controla su producto y su firmware; el operador logístico quedó fuera del perímetro de control efectivo, con acceso a datos que revelan tanto como el producto mismo.

Lectura regional

Los programas de gestión de terceros en la banca y el comercio electrónico dominicanos suelen clasificar al operador logístico como proveedor de bajo riesgo. Este caso obliga a revisar esa clasificación: cuando el dato de despacho revela el perfil patrimonial del cliente, el proveedor logístico exige el mismo nivel de auditoría que un procesador de pagos. La normativa de protección de datos personales aplica igual al tercero que al titular del servicio.

Fuente: The Block, 4 de septiembre de 2026.