El mercado de la custodia más segura de criptomonedas atraviesa un momento delicado. Una filtración de datos en el fabricante de monederos físicos Trezor ha dejado expuesta la información personal de casi 14.000 clientes. No es la primera vez que este segmento sufre incidentes, pero rara vez se han encadenado tantos en tan poco tiempo.
La filtración se produjo en la empresa de reparto
La brecha no se originó en Trezor, sino en su socio logístico ShipMonk. Según informó Trezor el jueves, la compañía comunicó el lunes que un tercero no autorizado había accedido a datos de pedidos.
En el caso de 11.742 clientes, quedaron expuestos el nombre, el correo electrónico, el número de teléfono y la dirección de entrega. Para otros 1.947 usuarios, la información afectada incluye el nombre, la localidad y el correo electrónico.
El incidente afecta a paquetes entregados entre el 10 de mayo y el 8 de agosto en siete países, entre ellos Estados Unidos, Suecia e Italia.
Un punto importante es que los dispositivos no han sido comprometidos. Tampoco se han filtrado las claves privadas, los códigos secretos que permiten acceder a las monedas.
Aun así, el daño es considerable. Los atacantes pueden identificar quién posee un Trezor y dirigirse a esas personas de forma específica.
Su objetivo suele ser hacerse con la frase de recuperación. Esa secuencia de palabras funciona como una llave de respaldo que permite acceder a los fondos desde otro dispositivo. Trezor nunca la solicitará.
El almacenamiento en frío vuelve a estar bajo presión
Es el segundo revés en dos semanas para el almacenamiento en frío, el método con el que los usuarios guardan sus claves fuera de línea. El 30 de julio, atacantes se hicieron también con un importante botín de presuntamente 1.816 Bitcoin (BTC) procedentes de más de 5.000 direcciones de Coldcard.
Un fallo en el firmware de marzo de 2021 hizo que esos dispositivos generaran claves predecibles. Los atacantes pudieron calcularlas sin llegar a tocar físicamente ningún dispositivo.
La firma de análisis blockchain TRM Labs extrajo una conclusión contundente. «Esto subraya que la autocustodia traslada el riesgo, pero no lo elimina», señaló TRM Labs.
Su competidor Ledger ya sufrió en enero una filtración de datos de clientes a través de su socio de pagos Global-e. Tras una brecha anterior de Ledger en 2020, algunos afectados llegaron incluso a recibir en sus domicilios dispositivos falsos.
Trezor también había sufrido filtraciones en 2022 y a comienzos de 2024. Sin embargo, en los trece años de historia de la empresa nunca antes habían quedado expuestos números de teléfono y direcciones particulares.
La alternativa es dejar las monedas en una plataforma de criptomonedas. En ese caso no se poseen realmente, sino que se mantiene un saldo frente a una empresa que puede quebrar o ser hackeada.
Una opción más reciente consiste en comprar ETF de criptomonedas, una forma sencilla y bastante segura de obtener exposición a través de mercados regulados. Pero también implica renunciar a una característica esencial de las criptomonedas: disponer directamente de tus propias monedas.
La dirección particular convierte a los propietarios en un objetivo
Ese último punto hace que esta filtración sea más peligrosa que las anteriores. Los delincuentes buscan cada vez más a propietarios de criptomonedas en el mundo real.
«Los delincuentes han entendido que los propietarios de criptomonedas son objetivos valiosos, porque poseen patrimonio en una forma que puede transferirse de manera inmediata e irreversible», explicó la firma de datos blockchain Chainalysis.
De los 46 ataques violentos contra inversores en criptomonedas contabilizados este año, más de la mitad fueron secuestros. En más de un tercio de los casos se trató de robos en domicilios.
Trezor afirma no tener constancia de ningún caso de uso indebido y trabaja ahora en un sistema de entrega anónima, en el que un pedido deje de estar vinculado a una dirección particular. La opción debería estar disponible en la UE en septiembre.
Grandes empresas cripto alertan: la IA puede convertirse en una amenaza para Bitcoin
Grandes compañías del sector cripto quieren dar a los desarrolladores de Bitcoin acceso a potentes modelos de IA, ante el riesgo de que los hackers utilicen cada vez más esta tecnología para lanzar ciberataques peligrosos en todo el mundo.
Hackean un puente de XRP: un atacante roba 200.000 dólares por un fallo de software
Un atacante logró que un puente entre XRP Ledger y tx aprobara depósitos inexistentes y se hizo así con casi 200.000 XRP.
El hackeo de Coldcard podría ser mucho mayor: roban más de 1.800 bitcoins
Los atacantes del caso Coldcard podrían haber robado más de 1.800 bitcoins de miles de monederos. Los investigadores aún discrepan ampliamente sobre el alcance exacto del ataque.
Más leídos
Strategy lleva seis semanas sin comprar ni un solo bitcoin, pero su plan parece funcionar
Michael Saylor dejó aparcado Bitcoin durante un tiempo para rescatar su producto de dividendos STRC. La medida empieza a dar frutos.
Leopold Aschenbrenner, el gurú de la IA que acapara la atención de Wall Street
¿Quién es Leopold Aschenbrenner? Descubre por qué el exinvestigador de OpenAI se ha convertido en uno de los inversores y visionarios de la IA más comentados de Wall Street.
Cuatro de cada cinco jóvenes inversores en cripto asumen más riesgo por sus problemas económicos
Un nuevo estudio explica por qué la generación Z invierte más en cripto, asume mayores riesgos y utiliza la IA para alcanzar antes sus objetivos financieros.