El mercado de la custodia más segura de criptomonedas atraviesa un momento delicado. Una filtración de datos en el fabricante de monederos físicos Trezor ha dejado expuesta la información personal de casi 14.000 clientes. No es la primera vez que este segmento sufre incidentes, pero rara vez se han encadenado tantos en tan poco tiempo.
La filtración se produjo en la empresa de reparto
La brecha no se originó en Trezor, sino en su socio logístico ShipMonk. Según informó Trezor el jueves, la compañía comunicó el lunes que un tercero no autorizado había accedido a datos de pedidos.
En el caso de 11.742 clientes, quedaron expuestos el nombre, el correo electrónico, el número de teléfono y la dirección de entrega. Para otros 1.947 usuarios, la información afectada incluye el nombre, la localidad y el correo electrónico.
El incidente afecta a paquetes entregados entre el 10 de mayo y el 8 de agosto en siete países, entre ellos Estados Unidos, Suecia e Italia.
Un punto importante es que los dispositivos no han sido comprometidos. Tampoco se han filtrado las claves privadas, los códigos secretos que permiten acceder a las monedas.
Aun así, el daño es considerable. Los atacantes pueden identificar quién posee un Trezor y dirigirse a esas personas de forma específica.
Su objetivo suele ser hacerse con la frase de recuperación. Esa secuencia de palabras funciona como una llave de respaldo que permite acceder a los fondos desde otro dispositivo. Trezor nunca la solicitará.
El almacenamiento en frío vuelve a estar bajo presión
Es el segundo revés en dos semanas para el almacenamiento en frío, el método con el que los usuarios guardan sus claves fuera de línea. El 30 de julio, atacantes se hicieron también con un importante botín de presuntamente 1.816 Bitcoin (BTC) procedentes de más de 5.000 direcciones de Coldcard.
Un fallo en el firmware de marzo de 2021 hizo que esos dispositivos generaran claves predecibles. Los atacantes pudieron calcularlas sin llegar a tocar físicamente ningún dispositivo.
La firma de análisis blockchain TRM Labs extrajo una conclusión contundente. «Esto subraya que la autocustodia traslada el riesgo, pero no lo elimina», señaló TRM Labs.
Su competidor Ledger ya sufrió en enero una filtración de datos de clientes a través de su socio de pagos Global-e. Tras una brecha anterior de Ledger en 2020, algunos afectados llegaron incluso a recibir en sus domicilios dispositivos falsos.
Trezor también había sufrido filtraciones en 2022 y a comienzos de 2024. Sin embargo, en los trece años de historia de la empresa nunca antes habían quedado expuestos números de teléfono y direcciones particulares.
La alternativa es dejar las monedas en una plataforma de criptomonedas. En ese caso no se poseen realmente, sino que se mantiene un saldo frente a una empresa que puede quebrar o ser hackeada.
Una opción más reciente consiste en comprar ETF de criptomonedas, una forma sencilla y bastante segura de obtener exposición a través de mercados regulados. Pero también implica renunciar a una característica esencial de las criptomonedas: disponer directamente de tus propias monedas.
La dirección particular convierte a los propietarios en un objetivo
Ese último punto hace que esta filtración sea más peligrosa que las anteriores. Los delincuentes buscan cada vez más a propietarios de criptomonedas en el mundo real.
«Los delincuentes han entendido que los propietarios de criptomonedas son objetivos valiosos, porque poseen patrimonio en una forma que puede transferirse de manera inmediata e irreversible», explicó la firma de datos blockchain Chainalysis.
De los 46 ataques violentos contra inversores en criptomonedas contabilizados este año, más de la mitad fueron secuestros. En más de un tercio de los casos se trató de robos en domicilios.
Trezor afirma no tener constancia de ningún caso de uso indebido y trabaja ahora en un sistema de entrega anónima, en el que un pedido deje de estar vinculado a una dirección particular. La opción debería estar disponible en la UE en septiembre.
Una app maliciosa para iPhone roba 580.000 dólares en criptomonedas
Una app maliciosa para iPhone disponible en la App Store ha sido vinculada al robo de casi 580.000 dólares en criptomonedas de varios monederos.
La IA de OpenAI se infiltra por su cuenta en una web del Gobierno australiano
Un agente de IA de OpenAI hackeó por su cuenta una web del Gobierno australiano tras encontrarse con medidas de seguridad.
Circle y Tether actúan tras el enorme hackeo a Bitget de 351 millones de dólares
Circle y Tether congelan stablecoins robadas tras el enorme hackeo a Bitget, pero la mayor parte del botín sigue fuera de su alcance.
Más leídos
Quant se dispara un 74% en un día: por qué sube
Quant sube un 74% en un día y un 172% en una semana, impulsada por nuevas alianzas con grandes bancos.
Avalanche sube casi un 50% en cuatro días: qué hay detrás
Avalanche sube casi un 50% en pocos días. Las noticias institucionales y la actualización Helicon dan un fuerte impulso al precio de AVAX.
Arabia Saudí suspende el suministro de petróleo a Europa tras un ataque a un oleoducto
Arabia Saudí dejará de suministrar petróleo a Europa el próximo mes tras un ataque con drones contra un importante oleoducto en dirección al mar Rojo.