Filtración de datos en Trezor: primero 13.689 clientes, después unos 67.000 más al descubierto
Una filtración en ShipMonk, socio logístico de Trezor, expuso en agosto nombres, teléfonos y direcciones de 13.689 clientes; en septiembre Trezor comunicó unos 67.000 afectados más en Estados Unidos. Los dispositivos siguen seguros.



¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Situación a 30 de septiembre de 2026: una segunda oleada con unos 67.000 afectados más
La cifra de 13.689 afectados de la que trata este artículo está desactualizada. El 4 de septiembre de 2026, Trezor amplió su comunicado sobre el incidente: el 2 de septiembre, ShipMonk informó de que la filtración era mayor de lo conocido. También contenía datos de pedidos de la colaboración anterior, entre noviembre de 2019 y agosto de 2021, aunque Trezor afirma que se le había confirmado por escrito en varias ocasiones su eliminación. Están afectados unos 67.000 clientes más en Estados Unidos, cada uno con nombre, correo electrónico, teléfono, dirección de envío y número de pedido.
Rige la misma regla que en la primera oleada: Trezor avisó directamente por correo electrónico a todos los afectados, y quien no haya recibido ese correo no está afectado, según el fabricante. Los dispositivos en sí son seguros, según Trezor; el riesgo está en correos, llamadas y cartas falsos que aprovechan los datos filtrados. Cómo distinguir un aviso auténtico de uno falso se explica en Filtración de datos de Trezor: ¿estoy afectado y qué hago ahora?.
Las secciones siguientes reflejan la situación al 13 de agosto de 2026.
Trezor confirmó el 13 de agosto de 2026 que uno de sus proveedores de envíos sufrió una filtración de datos que dejó al descubierto la información de pedido de miles de compradores de monederos físicos. Ninguna clave privada fue tocada y ningún dispositivo quedó comprometido. Aun así, el conjunto de datos filtrado es de los más peligrosos que existen en el mundo cripto: una lista verificada de personas que poseen una hardware wallet, junto con la dirección exacta a la que se la enviaron.
Hack de Trezor: ¿Qué ocurrió exactamente en la filtración de datos de Trezor ShipMonk?
El lunes 10 de agosto de 2026, el socio logístico ShipMonk informó a Trezor que un actor no autorizado había accedido a sistemas que contenían datos de pedidos de clientes. Trezor hizo público el incidente tres días después, el 13 de agosto.
ShipMonk es el socio de cumplimiento que almacena productos de Trezor y envía paquetes a clientes en EE. UU., Reino Unido y varios otros mercados. Para entregar un paquete, retiene el nombre del destinatario, la dirección de envío, el número de teléfono, la dirección de correo electrónico y el número de pedido. Ese es exactamente el conjunto de datos que fue expuesto.
Los números que Trezor publicó se desglosan de la siguiente manera:
- 11,742 clientes con exposición total: nombre, correo electrónico, número de teléfono y dirección de envío
- 1,947 clientes con exposición parcial: nombre, ciudad y correo electrónico
- 13,689 clientes afectados en total
La investigación aún está en curso. Trezor afirma que ShipMonk ha asegurado los sistemas afectados y ha reforzado su seguridad desde el incidente.
¿Quiénes están afectados por la filtración de datos de clientes de Trezor?
La filtración se limita a nuevos clientes que recibieron un pedido entre el 10 de mayo y el 8 de agosto de 2026 en siete países: Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
Cualquier cosa anterior ya había sido eliminada. Trezor aplica una política de retención de datos de 90 días y exige contractualmente a los socios de cumplimiento que eliminen o anonimicen los datos de pedidos 90 días después de la entrega. Esa única política es la razón por la que la exposición se detuvo en aproximadamente 13,700 personas en lugar de cada comprador en la historia de la empresa.
Hay una prueba clara para saber si estás afectado. Trezor envió un correo electrónico a cada cliente expuesto directamente desde help@trezor.io. Si ese correo electrónico no está en tu bandeja de entrada, no estás en la lista. Vale la pena señalar, dado lo que viene a continuación: los estafadores impersonarán absolutamente ese correo de notificación en los próximos días.
¿Fue hackeado Trezor y son seguros los dispositivos?
No, y sí. Este es un incidente de cadena de suministro y de proveedor, no una violación de la billetera.
Los propios sistemas de Trezor no fueron comprometidos. No se involucraron claves privadas, copias de seguridad de billeteras, frases semilla ni firmware, y no hay fondos en riesgo debido al incidente en sí. El hardware cumplió su función. El punto débil fue la capa comercial alrededor del producto, no el producto en sí.
Esa distinción es importante técnicamente, pero ofrece un consuelo limitado en la práctica. Los atacantes ahora tienen datos de targeting de infraestructura: una lista nueva de titulares de criptomonedas confirmados emparejados con direcciones y números de teléfono reales. Una filtración de correos electrónicos es una molestia. Un nombre más una dirección de casa más un número de teléfono identifica a una persona específica en una puerta específica como alguien que muy probablemente posee criptomonedas.
Trezor también confirmó que esta es la primera violación desde que la empresa fue fundada en 2013 que expone números de teléfono y direcciones de envío de clientes. Un incidente separado en enero de 2024 en un portal de soporte de terceros expuso los detalles de contacto de casi 66,000 usuarios, pero no direcciones físicas.
¿Por qué esta filtración de datos es más peligrosa que una violación típica de contraseñas?
Porque la industria de las criptomonedas ya tiene un manual sobre lo que sucede a continuación, y ha estado en funcionamiento desde 2020.
Cuando aproximadamente 272,000 registros de clientes de Ledger, incluidos nombres, direcciones y números de teléfono, fueron publicados tras la violación de comercio electrónico de esa empresa en 2020, las consecuencias nunca realmente terminaron. Las víctimas informaron sobre oleadas de correos electrónicos y SMS de phishing, carteras de hardware falsificadas enviadas a sus hogares en 2021, cartas físicas con códigos QR maliciosos y llamadas telefónicas de personas que hablaban como si las conocieran personalmente. Algunos recibieron demandas de rescate con amenazas de violencia.
El riesgo físico ya no es teórico. CertiK verificó 52 ataques físicos a poseedores de criptomonedas en todo el mundo en la primera mitad de 2026, frente a 39 un año antes, siendo las invasiones de hogares el método más común, superando al secuestro. Chainalysis estimó que la cantidad robada a través de ataques violentos superó los 30 millones de dólares en el mismo período, con la proyección de superar el total del año completo de 2025, que fue de aproximadamente 58 millones de dólares.
Los proveedores siguen demostrando ser el eslabón más débil en esta cadena. El procesador de pagos de Ledger, Global-e, filtró datos de pedidos de clientes en enero de 2026, y en cuestión de días, los atacantes estaban enviando correos electrónicos de phishing anunciando una falsa fusión entre Ledger y Trezor, personalizados con los detalles de los pedidos filtrados. Un detalle incómodo sobre ShipMonk: el proveedor tiene certificación SOC 2 Tipo II, un estándar de seguridad auditado, y fue vulnerado de todos modos.
¿Qué deben hacer los clientes de Trezor ahora mismo?
La guía de Trezor es breve, y el historial de la industria dice que funciona:
- Nunca ingreses tu copia de seguridad de la billetera o frase semilla en ningún sitio web, nunca. Ninguna empresa legítima lo pedirá, incluyendo Trezor.
- Trata la urgencia como una señal de alerta. Cualquier mensaje que exija acción inmediata o pida información personal debe considerarse hostil hasta que se demuestre lo contrario.
- Verifica todo contra los canales oficiales de Trezor, el blog oficial y cuentas sociales verificadas. Escribe las URL manualmente en lugar de hacer clic en enlaces.
- Espera contacto a través de todos los canales, no solo por correo electrónico. Llamadas telefónicas falsas, SMS, cartas físicas e impersonaciones de bancos, intercambios o de Trezor mismo están sobre la mesa.
- Considera tu postura de seguridad física si tu dirección completa fue expuesta. Hablar públicamente sobre tus tenencias, especialmente junto a una identidad real, se vuelve materialmente más arriesgado.
Cualquiera que quiera verificar el estado o plantear una preocupación puede contactar directamente al soporte de Trezor a través del sitio oficial.
¿Cuál es la opción de Entrega Anónima de Trezor?
Trezor dice que está acelerando una opción de Entrega Anónima diseñada para romper el vínculo entre la compra de una billetera de hardware y una identidad del mundo real. Bajo el sistema planeado, los pedidos utilizarían:
- Un proceso de pago dedicado
- Un apodo o ID de etiqueta en lugar de un nombre real
- Recogida automatizada en taquillas de paquetes
- Embalaje sin marca con una etiqueta de remitente genérica, con el transportista recibiendo solo un PIN de recogida por correo electrónico o SMS
- Eliminación automática de identificadores de envío después de la entrega
Trezor tiene como objetivo estar disponible en la UE para septiembre de 2026 y en los EE. UU. para finales de 2026, y describe el proyecto como una prioridad máxima.
Mientras tanto, la empresa sugiere realizar pedidos con una dirección de correo electrónico que no esté vinculada a tu identidad real, pagar con criptomonedas o una tarjeta virtual desechable en lugar de una tarjeta de crédito, y utilizar un apartado de correos cuando sea práctico.
Preguntas frecuentes sobre la filtración de datos de Trezor
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto.
Artículos relacionados
- Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
- Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
- Filtración de datos de SafePal: 39.798 clientes afectados con nombres, direcciones y teléfonos
- Waltio y la brecha de Brevo: por qué tu correo electrónico es ahora el problema
- Crisis de Secuestros Crypto en Francia: Pavel Durov Denuncia Filtraciones de Datos Fiscales
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosSeptember 7, 2026 8:29 PM

Claves robadas en vez de fallos de código: por qué la clave privada es la puerta de entrada de los hackeos cripto de 2026
Las claves privadas comprometidas superaron por primera vez en 2026 a los fallos del código de los contratos inteligentes como vía de ataque más frecuente. Qué hay detrás del giro y cómo comprobar el punto único de tu propio montaje.
September 23, 2026 5:16 AM

Cómo configurar una cartera cripto: protege tus monedas en siete pasos
Una cartera cripto propia se configura en veinte minutos, pero un solo paso decide todo lo demás. Esta guía te lleva por el tipo de cartera, las palabras de recuperación y el importe de prueba, y aclara qué exigen la BaFin y Hacienda.
September 20, 2026 5:16 PM

Phishing cripto tras una filtración de datos: las señales de alerta del correo falso de un exchange
Tras cada gran filtración de datos aumenta el número de correos de phishing enviados en nombre de exchanges de criptomonedas y fabricantes de monederos. Este texto te muestra cómo reconocer un mensaje así, qué datos no pide nunca por correo un proveedor serio y qué hacer en la primera hora después de un clic.
September 10, 2026 2:18 PM

¿Hackeo de Trezor? Ese correo sobre el STM32 es un ataque de phishing
Una falsa alerta de seguridad sobre el STM32 llegó desde una dirección auténtica de Trezor. Qué hay detrás y qué debes hacer si hiciste clic.
October 2, 2026 8:21 AM

1.260 millones de dólares en tres meses: los hackeos cripto marcan su máximo de 2026
La firma de seguridad CertiK contabiliza en el tercer trimestre de 2026 unos 1.260 millones de dólares de daño en 247 incidentes. Septiembre, con 99 casos, fue el mes más duro del año: estos son los antecedentes y las consecuencias para tu custodia.
September 13, 2021 8:36 AM

Comparación entre Trezor One y Trezor Model T
Ambos dispositivos funcionan con código abierto, permitiendo a los usuarios verificar y personalizar el firmware. Con Trezor, puedes ejecutar tu propio
September 29, 2026 11:18 AM

387,5 millones de dólares en Bitget: el ataque entró por un software de seguridad de terceros, qué vigilar ahora
Bitget ha revelado cómo llegaron los atacantes a sus sistemas de retiro el 24 de septiembre: por un fallo hasta entonces desconocido en un producto de seguridad comprado a un tercero. La segunda fase del calendario de retiros se abre hoy a las 08:00 UTC, y para tu saldo en cualquier exchange el caso cambia las cuentas.
September 25, 2026 5:15 AM

Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
Bitget comunica salidas no autorizadas de unos 351,6 millones de dólares y ha suspendido los retiros. Para los clientes europeos existentes se cierra así la única vía que MiCA les había dejado.
September 17, 2026 5:15 PM

D'CENT App Wallet: cómo saber si tu frase de recuperación tiene que mudarse
El fabricante IoTrust informa de transferencias de activos llamativas en la cartera de aplicación D'CENT y pide a los usuarios que trasladen su saldo. Una sola pregunta lo decide: ¿se ha introducido alguna vez tu frase de recuperación en la aplicación?
September 4, 2026 11:30 PM

Filtración de datos de Pocket Bitcoin: cuando el nombre, el domicilio y la dirección de Bitcoin circulan juntos
El servicio suizo Pocket Bitcoin cerró su investigación el 3 de septiembre de 2026: 5.411 afectados, y en 291 de ellos también las direcciones de Bitcoin utilizadas junto con copias de documentos de identidad. Por qué ese emparejamiento de datos actúa de forma duradera y qué deberías comprobar en tu propio proveedor.
August 25, 2026 11:32 PM

Phishing de carteras cripto por carta: por qué el código QR del buzón quiere tu frase de recuperación
Cartas con código QR reclaman una supuesta actualización urgente de la cartera en nombre de la resistencia cuántica y llevan a una página que pide la frase de recuperación. La Oficina Federal de Ciberseguridad comunicó el truco el 18 de agosto de 2026.
August 17, 2026 2:21 AM

130 millones de dólares perdidos porque el azar era calculable: qué hardware wallet puedes comprar ahora
El fallo de Coldcard lo ha demostrado: la cartera más cara no es la más segura. Qué historial tiene cada fabricante y por qué no deberías pausar ahora tu plan de ahorro.
August 11, 2026 2:33 PM

Guardar la frase semilla de forma segura: qué aportan el acero, la passphrase y multisig a la copia de tu cartera
El caso Coldcard situó en primer plano la cuestión del fabricante, pero apenas rozó la custodia de la copia de seguridad. Esta guía ordena el papel, el acero, la passphrase y los procedimientos de reparto conforme a los estándares BIP-39 y SLIP-0039.
June 28, 2026 9:18 PM

Hackeo de Polymarket: 3,1 M$ robados mientras los mercados de predicción enfrentan su mayor prueba
El hackeo de Polymarket sorprende a los mercados de predicción, ya que se roban 3,1 millones de dólares de 11 billeteras. ¿Está el sector listo para la adopción masiva?
September 16, 2026 2:32 PM

Retirada cripto a tu propia cartera: diez proveedores comprobados, tres no dejan salir tus monedas
Siete de cada diez proveedores disponibles en Alemania prevén una retirada a una dirección de cartera controlada por ti, tres no. El análisis del 16 de septiembre de 2026 muestra cómo reconocerlo antes de comprar y por qué la cuestión importa justo ahora.
August 22, 2026 5:16 PM

Cripto robada: dónde denunciar de verdad y qué cuenta en las primeras horas
Después de un robo, lo habitual es buscar primero en Google y conservar las pruebas al final, cuando el orden correcto es el inverso. Qué debes anotar en las primeras horas, adónde acuden realmente los particulares y dónde está el límite de lo posible.
August 11, 2026 10:19 AM

Tu exchange de criptomonedas te pide retirar los fondos: cómo detectar el phishing tras la fecha límite de MiCA
Los proveedores cripto sin autorización tienen que pedir ahora a sus clientes de la UE que retiren sus fondos, y los estafadores lo aprovechan con solicitudes falsificadas. Así compruebas en dos minutos si el mensaje es auténtico.
September 15, 2026 11:14 PM

Delincuencia cripto con IA: estafas cada vez más creíbles
La IA potencia el soporte falso, los deepfakes y el phishing en el entorno cripto. Por qué los datos exigen matices y qué rutinas de seguridad protegen tu cartera.
August 31, 2026 8:25 AM

Extensiones del navegador que roban carteras: cuando una app deportiva acaba recolectando tu frase de recuperación
La firma de seguridad Socket destapó en agosto de 2026 dos campañas independientes: 40 extensiones de Firefox confirmadas como maliciosas y 19 para Chrome y Edge, todas ellas procedentes de los mercados oficiales. Nueve de ellas eran antes aplicaciones deportivas inofensivas que solo se convirtieron en ladronas de carteras con una actualización.
September 29, 2026 8:16 PM

MEXC devuelve 340.000 dólares: la clave de API del atacante sobrevivió al bloqueo de la cuenta
Durante la toma de control de una cuenta en MEXC, un atacante creó una clave de API con permiso de retirada que el exchange no revocó al restaurar la cuenta. Veintisiete minutos después de expirar el bloqueo de retiradas habían desaparecido unos 340.000 dólares.
September 25, 2026 2:47 PM

Exploit de Magic Eden y Limit Break: retiran 530 WETH y miles de NFT, así revocas las aprobaciones
Un fallo en el Payment Processor de Limit Break, el protocolo detrás del antiguo marketplace de Ethereum de Magic Eden, está vaciando NFT y WETH desde el jueves. Nuestro análisis de la blockchain muestra 911 wallets afectadas. Qué ocurrió, por qué las hardware wallets no protegen y qué dos aprobaciones debes revocar ya.
September 1, 2026 8:31 AM

Ataque al portapapeles: cómo el malware cambia la dirección de cartera que copiaste
Un clipper sustituye la dirección de recepción por la del atacante entre copiar y pegar, y la suma de verificación de tu cartera no se entera de nada. Qué han documentado Microsoft y la Oficina Federal de Ciberseguridad y qué comprobación deja realmente el ataque en nada.
October 2, 2026 5:32 AM

NEAR Intents detiene las retiradas tras un exploit de 3,8 millones: estas son las razones
NEAR Intents confirma un exploit de más de 3,8 millones de dólares y detiene ingresos y retiradas en once redes. El reembolso está prometido, una fecha para él no.
August 31, 2026 11:19 PM

Trust Wallet elimina 25 redes: lo que conviene saber después del 15 de septiembre
Retrospectiva a 27 de septiembre de 2026: Trust Wallet había anunciado que el 15 de septiembre de 2026 retiraría de su aplicación la compatibilidad integrada con 25 redes blockchain, entre ellas MultiversX, Polygon zkEVM y Moonbeam. Tus criptomonedas siguen siendo tuyas, el acceso cómodo no: el artículo muestra cómo añadir una cadena a mano y para qué nueve redes esa vía no está abierta.
September 30, 2026 2:27 PM

NEAR Intents bloquea 50 millones de dólares del hackeo de Bitget: por qué THORChain dejó pasar los intercambios
Un protocolo entre cadenas afirma haber detenido más de 50 millones de dólares en transferencias del ataque a Bitget y haber congelado 503.000 dólares. El caso muestra quién puede parar fondos en tránsito y qué significa eso para tu custodia.
September 23, 2026 5:14 PM

Exploit del puente de Fetch.ai: qué deben comprobar los titulares de FET, AGIX y NTX
Una única llamada vació el 19 de septiembre la liquidez en FET del puente de SingularityNET, y después se emitieron cientos de millones de tokens sin contravalor. Qué está afectado, qué ha detenido Fetch.ai y qué comprobar en cartera, exchange e impuestos.
September 14, 2026 11:16 PM

Filtración de datos de Revolut: los archivos ya son públicos y esto es lo que puedes hacer
Desde el 14 de septiembre se publican las copias del DNI, los selfis KYC y los extractos de cuenta sustraídos a Revolut. Qué deja de conseguir un cambio de contraseña, qué derechos te da el RGPD y por qué tu historial de Bitcoin es la parte más delicada del paquete.
También te podría interesar

