Trezor Confirms Data Breach Impacts 67k More U.s. Customers

Trezor afirma que las repercusiones de una filtración de datos vinculada a sus procesos de cumplimiento son más amplias de lo que había estimado anteriormente. En un mensaje actualizado publicado en X el viernes, el proveedor de billeteras de hardware informó que otros 67.000 clientes estadounidenses podrían haber tenido expuestos los detalles completos de sus pedidos después de que, presuntamente, un socio de envíos no eliminara datos vinculados a pedidos específicos.

Trezor enfatizó que sus propios sistemas no se vieron comprometidos. En cambio, señaló el manejo de la información de pedidos por parte de terceros, advirtiendo que los detalles expuestos aún podrían crear riesgos para los usuarios, principalmente a través de ataques de phishing e ingeniería social destinados a robar frases semilla.

Puntos clave

  • Trezor informa que el grupo afectado ahora incluye a 67.000 clientes estadounidenses adicionales, ampliando así la estimación anterior.

  • La empresa afirma que sus sistemas de billetera de hardware no fueron vulnerados, pero los datos de pedidos podrían haber permanecido accesibles a través de un proveedor de envíos.

  • Los detalles expuestos incluyen nombres, correos electrónicos, direcciones de envío e información del pedido, datos que pueden ayudar a los estafadores a elaborar engaños de suplantación convincentes.

  • Trezor advierte que el riesgo más serio es que los atacantes usen phishing para engañar a los usuarios y hacer que revelen sus frases semilla.

Qué dice Trezor que se expuso —y quién podría estar en riesgo

Según la actualización publicada por Trezor en X, la estimación ampliada está vinculada a nueva información de su proveedor de envíos, ShipMonk. Trezor dijo que la brecha podría poner en peligro a los usuarios que realizaron pedidos entre noviembre de 2019 y agosto de 2021, un período asociado con esos pedidos y potencialmente con registros accesibles.

Según la versión de Trezor, la información expuesta incluiría datos completos del cliente, como el nombre y la dirección de correo electrónico del usuario, la dirección de envío utilizada para el pedido y los detalles del pedido. Aunque eso no concede por sí mismo acceso a una billetera, sí puede reducir sustancialmente el esfuerzo que necesitan los estafadores para parecer legítimos.

Trezor también indicó que estos usuarios tenían “todos los detalles expuestos”, y atribuyó la responsabilidad a ShipMonk por supuestamente no borrar los datos del pedido de esos registros. La empresa dijo haber recibido garantías por escrito de ShipMonk, según la actualización del viernes.

Por qué las filtraciones de datos de pedidos importan para las billeteras de hardware

La seguridad de las billeteras de hardware está diseñada para proteger las frases semilla y las claves privadas de un compromiso directo. Sin embargo, el phishing es un modelo de amenaza distinto: los atacantes no necesitan romper la criptografía si pueden engañar a los usuarios para que entreguen voluntariamente la información de recuperación.

La advertencia de Trezor se centra en ese ángulo de suplantación. Con información personal y del pedido en la mano, los atacantes pueden enviar mensajes más dirigidos haciéndose pasar por soporte de Trezor u otros canales legítimos. Si los usuarios siguen las instrucciones de esos mensajes, los atacantes podrían intentar obtener las frases semilla, el secreto central que controla el acceso a los fondos almacenados en una billetera.

Aunque la brecha no haya expuesto directamente las credenciales de la billetera, los detalles divulgados pueden hacer que las estafas parezcan más creíbles, aumentando la probabilidad de que algunos destinatarios interactúen con solicitudes fraudulentas.

Cómo evolucionó la estimación con el tiempo

El número actualizado representa un cambio claro respecto a los informes anteriores. En agosto, Trezor estimó inicialmente que unos 14.000 usuarios habían tenido sus datos expuestos a través de ShipMonk, según una cobertura anterior de Cointelegraph. Más tarde, en enero de 2024, Trezor informó que alrededor de 66.000 usuarios corrían riesgo de sufrir ataques de phishing si contactaban al equipo de soporte de la empresa después de diciembre de 2021.

En contraste, la nueva actualización del viernes presenta la exposición en términos de un grupo mayor de clientes de EE. UU., aquellos que hicieron pedidos entre noviembre de 2019 y agosto de 2021, y describe los datos como totalmente detallados, en lugar de limitados a un conjunto más estrecho de circunstancias.

Este avance importa porque cambia la evaluación práctica del riesgo para los usuarios. En lugar de ver el incidente como algo que afecta a un grupo pequeño —o principalmente vinculado con interacciones con soporte—, Trezor ahora indica que un conjunto mucho más amplio de clientes pudo haber tenido suficiente contexto personal y de compra para facilitar intentos de phishing altamente dirigidos.

Las estafas de suplantación siguen siendo un factor importante de pérdidas en el sector cripto

Una y otra vez se ha demostrado que el phishing y la ingeniería social tienen éxito sin explotar vulnerabilidades de software, en gran parte porque dependen de la confianza y la urgencia humanas. Esa dinámica se ha reflejado en los informes de seguridad del sector cripto en general.

Según informes de Hacken citados en una cobertura anterior de Cointelegraph, los ataques de phishing y la ingeniería social representaron 306 millones de dólares de los 482 millones perdidos en el primer trimestre del año, es decir, la mayoría de las pérdidas de la industria durante ese período. La cifra subraya que incluso cuando los sistemas siguen siendo seguros, los datos personales comprometidos o filtrados aún pueden alimentar estafas perjudiciales.

Los ejemplos del mundo real también ilustran lo convincentes que pueden ser estos métodos. Una cobertura anterior de Cointelegraph describió un caso en el que un inversor en cripto perdió casi 1 millón de dólares tras firmar una transacción de phishing de aprobación de tokens maliciosa en Ethereum.

Lo que los usuarios deben vigilar a continuación

Con Trezor advirtiendo que los atacantes pueden usar los detalles del pedido expuestos para hacerse pasar por la empresa, los usuarios del período afectado deben permanecer atentos a mensajes no solicitados que hagan referencia a su compra, pidan información de recuperación o los dirijan a páginas de “soporte”. La incertidumbre inmediata es cuántos intentos de estafa seguirán, pero el modelo de amenaza subyacente (phishing hacia frases semilla) ya está claro según la propia evaluación de Trezor.

Este artículo se publicó originalmente como Trezor confirma que una filtración de datos afecta a 67.000 clientes estadounidenses más en Crypto Breaking News, tu fuente confiable de noticias sobre criptomonedas, Bitcoin y actualizaciones de blockchain.