El número de clientes de Trezor afectados por una brecha en el proveedor logístico ShipMonk ha aumentado a aproximadamente 81.000 tras una investigación que descubrió decenas de miles de registros antiguos de clientes que deberían haberse eliminado.
Trezor inicialmente reveló el incidente el 13 de agosto, informando que casi 14.000 clientes habían sido afectados. El fabricante de monederos hardware ha revelado ahora que ShipMonk le informó el 2 de septiembre que también se había expuesto información perteneciente a otros 67.000 clientes en Estados Unidos.
El grupo recién identificado está formado por personas que realizaron pedidos de Trezor entre noviembre de 2019 y agosto de 2021. Los registros expuestos incluyen nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido.
El descubrimiento es especialmente significativo porque Trezor afirma que esta información antigua no debía permanecer en los sistemas de ShipMonk. La empresa exige a los socios de cumplimiento que eliminen o anonimicen la información de los pedidos 90 días después de la entrega.
Según Trezor, buscó repetidamente confirmación de que ShipMonk había eliminado la información y recibió garantías por escrito de que la eliminación se había producido. La última investigación mostró que los registros permanecieron almacenados por el proveedor logístico.
La divulgación original de agosto incluía pedidos más recientes. Trezor dijo que 11.742 clientes tuvieron sus nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío expuestos, mientras que otras 1.947 personas vieron comprometida una información más reducida, que incluía sus nombres, ciudades y direcciones de correo electrónico.
La propia infraestructura de Trezor no fue vulnerada, y el incidente no afecta a la seguridad de sus monederos hardware ni de las criptomonedas almacenadas en ellas. Sin embargo, la información personal obtenida de ShipMonk podría proporcionar material útil para phishing dirigido e ingeniería social.
Los atacantes podrían utilizar nombres, información de contacto, detalles de compra y direcciones para hacer que las comunicaciones que se hagan pasar por Trezor resulten más convincentes. Por ello, se ha advertido a los clientes que sospechen de correos electrónicos, llamadas telefónicas y cartas físicas inesperadas. La exposición de direcciones particulares también puede generar preocupaciones adicionales de seguridad física para los propietarios de criptomonedas.
Trezor ha contactado con clientes incluidos en la divulgación ampliada. La empresa sigue enfatizando que los usuarios nunca deben revelar su copia de seguridad o semilla de recuperación de la cartera en respuesta a comunicaciones no solicitadas.