Otros 67.000 clientes de Trezor tuvieron expuestos sus nombres, direcciones de correo electrónico, números de teléfono, direcciones postales y números de pedido en la brecha ocurrida en ShipMonk, la empresa responsable de la logística de envíos, según informó este viernes el fabricante del monedero hardware.
Todos los clientes afectados están en EE. UU. y realizaron sus pedidos entre noviembre de 2019 y agosto de 2021, lo que significa que algunos de los registros expuestos datan de casi siete años atrás. ShipMonk comunicó el hallazgo hace dos días.
Trezor había solicitado y recibido, en repetidas ocasiones, confirmación por escrito de que esos registros habían sido eliminados —conforme a su contrato y a su política de datos— y se declaró decepcionada al saber que no había sido así.
Al hacer pública la brecha en agosto, la empresa atribuyó el alcance limitado del incidente a una política de eliminación de 90 días que, según afirmaba, había pactado contractualmente con sus socios logísticos. Esa afirmación ahora parece considerablemente más frágil. El número de afectados pasó de 13.689 a aproximadamente 80.700.
Los propietarios de monederos enfrentan múltiples amenazas
Los sistemas propios de Trezor no fueron vulnerados; los dispositivos, las claves privadas y las copias de seguridad de los monederos permanecen intactos. El peligro reside en que los registros identifican a propietarios confirmados de monederos hardware asociados a direcciones postales concretas. Además de correos, llamadas y cartas fraudulentas, Trezor advirtió a los clientes afectados sobre riesgos para su seguridad física y reiteró que la frase semilla de un monedero nunca debe compartirse ni introducirse en ningún sitio web.
Propietarios de monederos Trezor y de su competidora Ledger ya venían recibiendo cartas falsas en febrero —con hologramas, códigos QR y firmas falsificadas de directivos— que exigían activar una supuesta verificación de seguridad bajo amenaza de perder el acceso a sus monederos.
En aquel momento, el consultor de ciberseguridad David Sehyeon Baek declaró al medio Decrypt que una carta con el nombre y la dirección postal de una persona transmite el mensaje de "podemos localizarle", y que los datos robados siguen siendo útiles durante años, ya que las personas rara vez cambian de domicilio o de número de teléfono.
La intrusión se originó en una vulnerabilidad crítica de inyección SQL en la herramienta de análisis Metabase, revelada el 6 de agosto, que permitía a atacantes no autenticados robar credenciales de bases de datos conectadas. El fabricante de portátiles Framework y la plataforma de creación de formularios Tally también se vieron afectados por la misma ola de ataques. Según informaciones, ShipMonk recibió correos de extorsión atribuidos al grupo ShinyHunters, aunque esa autoría aún no se ha confirmado.
Trezor indicó que está trabajando para ofrecer cuanto antes una opción de entrega anónima —mediante recogida en taquillas inteligentes (lockers), embalaje neutro y datos genéricos del remitente— de modo que los compradores no tengan que facilitar su dirección postal.
* Traducido y editado con autorización de Decrypt.
La puerta de entrada a bitcoin, la mayor criptomoneda del mundo, está en MB. Es sencillo, seguro y transparente. Deja de posponer una inversión con un potencial enorme. ¡Invierte en pocos clics!




