La brecha de datos de Trezor alcanza a 81.000 clientes tras el incidente en ShipMonk
Trezor confirma que el ciberataque en su proveedor de envíos ShipMonk afecta a otros 67.000 clientes en EE.UU. El incidente se liga a una vulnerabilidad crítica en Metabase.

Trezor ha ampliado el alcance de la brecha de datos que sufrió en agosto. A los 14.000 clientes afectados inicialmente se suman otros 67.000, todos de Estados Unidos, que realizaron pedidos entre noviembre de 2019 y agosto de 2021. En total, 81.000 clientes han visto expuestos su nombre completo, correo electrónico, teléfono, dirección de envío y número de pedido.
El responsable es ShipMonk, la empresa de logística y envíos que Trezor utiliza. Según ha explicado la compañía en una actualización publicada el viernes, ShipMonk no eliminó los datos expuestos de sus sistemas a pesar de haberlo confirmado por escrito en repetidas ocasiones, como exigía el contrato. "Estamos muy decepcionados porque, pese a recibir esa confirmación, los datos no se borraron", ha declarado Trezor.
Una vulnerabilidad de Metabase detrás de la intrusión
La brecha en ShipMonk se produjo por la explotación de una vulnerabilidad crítica de inyección SQL en la plataforma de analítica Metabase. Los atacantes obtuvieron acceso de administrador y robaron datos. ShipMonk ha recibido además correos de extorsión del grupo ShinyHunters, conocido por este tipo de campañas. La misma vulnerabilidad ha sido utilizada contra otras compañías como Tally o Framework, que también han notificado brechas a sus clientes.
Trezor insiste en que su propia infraestructura no se ha visto comprometida y que todos sus dispositivos son seguros. No obstante, advierte del riesgo de phishing: con los datos filtrados, los atacantes pueden enviar correos fraudulentos, llamadas o cartas, e incluso exponer a las víctimas a riesgos físicos.
Antecedentes: otra brecha en 2024
Esta no es la primera brecha que sufre Trezor. En enero de 2024, un atacante accedió al portal de soporte de terceros y obtuvo datos de unos 66.000 usuarios. Esa información se utilizó posteriormente en campañas de phishing para intentar robar las frases semilla de 24 palabras de las carteras.
La compañía no ha aclarado cómo se comprometió exactamente ShipMonk, pero los avisos de brecha enviados a los clientes apuntan a la vulnerabilidad de Metabase. A la espera de más detalles, los afectados deben extremar la precaución ante cualquier comunicación que solicite información personal o credenciales.


