Aviso: este artículo reconstruye la brecha de datos que afectó a 13.689 clientes de Trezor, divulgada el 13 de agosto de 2026, con datos verificados a 18 de agosto de 2026 contra los comunicados oficiales de Trezor, Metabase y las notificaciones públicas de ShipMonk. No constituye asesoramiento financiero ni de seguridad legal. CleanSky no recibe comisiones ni pagos por referral de ninguna empresa mencionada.

La dirección postal de 11.742 compradores de Trezor se filtró a través de una empresa con la que ninguno de ellos firmó nada: Metabase, la plataforma de analítica que usa ShipMonk, el proveedor logístico que envía los dispositivos. Trezor comunicó la brecha el 13 de agosto de 2026: 13.689 clientes afectados en total, con pedidos entregados entre el 10 de mayo y el 8 de agosto en siete países. Los dispositivos, las claves privadas y los sistemas propios de Trezor no se tocaron — el fallo explotado fue una inyección SQL (técnica que cuela órdenes maliciosas en la base de datos a través de un formulario) en el software de Metabase, catalogada como CVE-2026-72898 con la puntuación máxima de severidad, 10,0. Este artículo sigue el recorrido del dato en las dos direcciones: los dos saltos que alejaron la dirección del comprador de la empresa en la que confió, y los siete días que tardó el aviso en recorrer la cadena de vuelta hasta él. Por el camino aparece el único control que funcionó: una cláusula contractual de 90 días que explica por qué la cifra es 13.689 y no varios cientos de miles.

¿Qué datos de clientes de Trezor se filtraron el 13 de agosto de 2026?

Según el comunicado oficial de Trezor del 13 de agosto de 2026, el incidente afecta a clientes que recibieron un pedido entre el 10 de mayo y el 8 de agosto de 2026 en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal. La exposición tiene dos niveles:

GrupoAfectadosDatos expuestos
Exposición completa11.742Nombre, email, teléfono y dirección postal de envío
Exposición parcial1.947Nombre, ciudad y email (sin dirección exacta)
Total13.689

La suma cuadra con la cifra total que Trezor publicó (11.742 + 1.947 = 13.689). Lo que no se filtró importa tanto como lo que sí: según el mismo comunicado, ningún dispositivo Trezor fue comprometido, ninguna clave privada ni copia de seguridad estuvo expuesta, y los sistemas propios de la compañía no sufrieron acceso no autorizado. Trezor notificó individualmente por email a cada afectado y fijó la regla de verificación en el propio post: quien no haya recibido correo de notificación no está en la lista.

El dato más sensible del paquete es la dirección postal. Un email filtrado habilita phishing; una dirección de envío asociada a la compra verificada de una hardware wallet describe dónde vive alguien que custodia sus propias criptomonedas. Ese marco — de la filtración de datos al riesgo físico, con la serie de precedentes de Ledger desde 2020 — ya lo desarrollamos con tabla propia en el análisis de los ataques físicos a poseedores de cripto en Francia; esta brecha añade una fila nueva a esa serie, con 11.742 direcciones más.

¿Cómo llegó la dirección de un comprador de Trezor hasta Metabase?

El comprador entregó sus datos a Trezor al hacer el pedido. Trezor los pasó a ShipMonk, su proveedor de logística para varios mercados, porque sin dirección no hay entrega. ShipMonk, a su vez, conectó sus datos operativos a Metabase, una plataforma de inteligencia de negocio (software que construye cuadros de mando y consultas sobre las bases de datos de una empresa). El dato del cliente acabó viviendo a dos saltos contractuales de la única empresa cuyo nombre conocía.

El eslabón que cedió fue el tercero. El 6 de agosto de 2026, Metabase publicó un aviso de seguridad: un atacante había explotado en su nube una vulnerabilidad de día cero (fallo desconocido para el fabricante hasta que alguien lo usa) que permitía inyectar SQL arbitrario a través de un endpoint (punto de acceso de la API) sin autenticación. El fallo, registrado después como CVE-2026-72898 con CVSS de 10,0 según el aviso recogido por The Hacker News el 8 de agosto, daba acceso de administrador a la instancia: configuración, credenciales de las bases de datos conectadas y capacidad de exportar cualquier dato accesible desde ellas. Afectaba a las versiones 58 y superiores; Metabase parcheó su nube y publicó versiones corregidas para instalaciones autogestionadas (seis, desde la 0.58.24 hasta la 0.63.5 según rama).

ShipMonk no fue el único cliente alcanzado. Con el mismo CVE se han divulgado públicamente al menos tres víctimas más en la primera quincena de agosto de 2026: Framework, el fabricante de portátiles reparables, con nombres, emails, teléfonos, direcciones e IPs de inicio de sesión expuestos; n8n, la plataforma de automatización, con 136 registros de clientes; Tally, y Kilo Code, el asistente de programación con IA, con un incidente de unas cuatro horas el 2 de agosto que expuso tokens de acceso de Slack. El comprador de un Trezor comparte causa raíz con el comprador de un portátil Framework: ninguna de las empresas a las que dieron sus datos escribió el código que falló.

Conviene fijar el contraste de vectores. En julio de 2026, el fallo de entropía en el firmware de Coldcard comprometió el dispositivo mismo — el objeto que el usuario tiene en la mano. Aquí ocurre lo contrario en cada punto: el dispositivo está intacto y lo comprometido es el perímetro administrativo que lo rodea, un perímetro que el usuario no contrató y cuyo inventario — logística, analítica, soporte — solo conoce cuando uno de sus eslabones aparece en un aviso de seguridad.

¿Cuánto tardó el aviso en recorrer la cadena hasta el cliente de Trezor?

La cronología completa, reconstruida sobre los comunicados de las tres empresas y el catálogo de vulnerabilidades explotadas de CISA (la agencia de ciberseguridad de EE.UU.):

Fecha (2026)HechoFuente
2 de agostoIncidente de ~4 horas en Kilo Code, primera víctima divulgada del mismo falloComunicado de Kilo Code
6 de agostoMetabase publica el aviso de seguridad y notifica a los clientes afectados; ShipMonk recibe el aviso ese mismo día, según su notificación a clientesBlog de Metabase; notificación de ShipMonk
8 de agostoÚltimo día de la ventana de pedidos afectada de TrezorComunicado de Trezor
10 de agostoShipMonk notifica a Trezor el acceso no autorizado a datos de sus clientesComunicado de Trezor
11 de agostoCISA añade CVE-2026-72898 a su catálogo de vulnerabilidades explotadasAlerta de CISA
13 de agostoTrezor publica la divulgación y notifica por email a los 13.689 afectadosBlog de Trezor
14 de agostoFecha límite de CISA para que las agencias federales de EE.UU. parcheenCatálogo KEV de CISA

La aritmética del tránsito: del aviso de Metabase a ShipMonk (6 de agosto, según la notificación de ShipMonk citada por BleepingComputer el 13 de agosto: «El 6 de agosto de 2026, Metabase nos informó de que una parte no autorizada explotó una vulnerabilidad en el software de Metabase para acceder a datos relacionados con su cuenta y sus clientes») hasta el aviso de ShipMonk a Trezor pasaron cuatro días. De ahí a la divulgación pública de Trezor, tres más. Siete días en total entre el momento en que el primer eslabón supo del problema y el momento en que el cliente pudo saberlo. Ninguna de las tres empresas ha explicado públicamente qué ocupó cada tramo — verificación forense, recuento de afectados y coordinación legal son los pasos habituales — y el dato que sigue sin divulgarse es cuánto tiempo estuvo el atacante dentro antes del 6 de agosto.

Esos siete días no son neutros para el afectado: cada día entre la exfiltración y la notificación es un día en que los datos pueden circular sin que su dueño sepa que debe desconfiar de un correo que cite su pedido real.

¿Por qué la brecha de Trezor quedó acotada a 13.689 afectados?

La ventana afectada va del 10 de mayo al 8 de agosto de 2026: 90 días exactos, los mismos que marca la política de retención de la compañía. Según el comunicado de Trezor del 13 de agosto, Trezor exige contractualmente a sus socios logísticos eliminar o anonimizar los datos de pedido 90 días después de la entrega. Todo lo anterior al 10 de mayo ya no estaba en los sistemas del proveedor cuando el atacante llegó — y por eso la cifra de afectados quedó acotada al tamaño de la ventana de retención.

El contraste con el precedente clásico está en la escala. En la brecha del comercio electrónico de Ledger de junio de 2020, los datos acumulados sin límite de retención acabaron en un volcado público en diciembre de 2020 con más de 270.000 direcciones postales — la serie completa de consecuencias, incluidos los ataques físicos posteriores, está en nuestro análisis del caso francés. Frente a ese techo, 11.742 direcciones expuestas equivalen a algo más del 4% de aquella cifra, y la diferencia principal la marca una política de borrado que convirtió el archivo histórico en un objetivo inexistente.

El control que contuvo el daño no fue de la capa técnica. El cifrado del dispositivo, el elemento seguro y el firmware auditado protegen las claves; ninguno de ellos alcanza la base de datos de un subcontratista. Lo que sí la alcanzó fue una cláusula de contrato — un control de papel que operó como un cortafuegos, limitando el radio de la explosión a los últimos 90 días de pedidos.

¿Es la primera vez que los datos de clientes de Trezor salen por un tercero?

Es la tercera vez documentada en cuatro años y medio. Las tres por proveedores distintos, y ninguna por los sistemas propios de la compañía:

FechaTercero implicadoQué se expusoAfectados
Abril 2022Mailchimp (email marketing)Lista de la newsletter, usada en phishing con una falsa Trezor Suite desde el dominio trezor.us102 cuentas de Mailchimp comprometidas; la lista de Trezor entre ellas
Enero 2024Portal de soporte de tercerosNombres y emails de contactos de soporte desde diciembre de 2021Hasta 66.000
Agosto 2026ShipMonk → Metabase (logística → analítica)Datos de pedido, incluida dirección postal en 11.742 casos13.689

Los tres casos comparten mecánica de segunda fase. En abril de 2022, el atacante que accedió a la herramienta interna de Mailchimp mediante ingeniería social a sus empleados usó la lista para enviar a usuarios de Trezor un enlace a una versión falsa de Trezor Suite que capturaba la frase de recuperación. En enero de 2024, tras el acceso al portal de soporte detectado el día 17, Trezor confirmó que 41 usuarios recibieron emails del atacante pidiéndoles directamente su frase de recuperación. En los tres casos, el dato robado funcionó como materia prima para la suplantación posterior.

El historial también dibuja la progresión de la distancia: en 2022 el tercero era un proveedor directo con la lista de correo; en 2024, un proveedor directo con los tickets de soporte; en 2026, el proveedor de un proveedor con la base de pedidos completa: tres incidentes en cuatro años y medio, y en cada uno el dato salió por una empresa distinta de la que el cliente conocía.

¿Qué puede hacer un afectado de la brecha de Trezor y qué ya no?

La distinción operativa es qué dato es reversible. Un email se puede sustituir y un teléfono se puede cambiar con fricción. Una dirección postal asociada a la compra verificada de una hardware wallet es, salvo mudanza, un dato permanente: la lista filtrada funciona como un censo duradero de dónde viven 11.742 personas que en 2026 compraron un dispositivo de autocustodia. Por eso el comunicado de Trezor centra sus recomendaciones en la fase dos — el uso del dato — y no en el dato ya perdido.

Las reglas que Trezor fijó el 13 de agosto son tres:

  1. Desconfiar de cualquier comunicación que exija una acción inmediata.
  2. Verificar todo a través de los canales oficiales.
  3. No introducir jamás la copia de seguridad de la wallet en un sitio web.

La tercera es el candado real. Toda la cadena de ataque posterior a una filtración de datos — el correo que cita tu pedido real, la llamada que conoce tu dirección, la carta física con un QR — converge en el mismo punto final: conseguir que la víctima teclee sus palabras de recuperación. La anatomía completa de esa fase, incluido el robo de 282 millones de dólares a un usuario de hardware wallet en enero de 2026, está desglosada en nuestro análisis de los wallet drainers, y los principios defensivos de base en la guía de seguridad.

Hay un detalle estructural que el afectado debe tener presente: Trezor notificó la brecha por email — el mismo canal que el atacante ahora puede suplantar con más verosimilitud que nunca, porque posee nombre, teléfono, dirección y la certeza de que el destinatario compró un Trezor entre mayo y agosto. La verificación válida no es el aspecto del correo — es que ninguna petición de las 24 palabras, venga de donde venga, es legítima. El precedente de enero de 2024, con 41 usuarios contactados directamente por el atacante tras aquella filtración, marca el patrón esperable en las próximas semanas.

¿Qué preguntas deja abiertas la brecha de Trezor?

Tres, a 18 de agosto de 2026. La primera: cuántos otros clientes de ShipMonk fueron alcanzados. ShipMonk presta logística a muchas marcas de comercio electrónico, y su notificación citada por BleepingComputer el 13 de agosto habla de datos «de su cuenta y sus clientes» sin cifra global; solo Trezor ha divulgado su recuento con detalle. La segunda: cuántas instancias autogestionadas de Metabase siguen sin parchear. El aviso del 6 de agosto solo cubre automáticamente la nube de Metabase; las instalaciones autogestionadas dependen de que cada administrador actualice, y la fecha límite del 14 de agosto que CISA impuso solo obliga a las agencias federales de EE.UU. La tercera: la ventana previa al 6 de agosto — cuánto tiempo tuvo acceso el atacante antes de la detección no consta en ningún comunicado público de las tres empresas.

Para el lector que evalúa fabricantes, a las preguntas habituales — qué chip lleva el dispositivo, si el firmware es auditable (el episodio de Coldcard en julio cubrió ese vector), si la empresa ha sufrido intrusiones en sus propios sistemas — este caso añade otra: cuánto tiempo retienen tus datos sus proveedores y qué obliga el contrato a hacer con ellos después. En agosto de 2026, esa cifra — 90 días — marcó la diferencia entre 13.689 afectados y el archivo completo de compradores de Trezor. Es un número que cualquier fabricante puede publicar y que casi ninguno publica.

Fuentes y enlaces: Comunicado oficial de Trezor (13-ago-2026) · Aviso de seguridad de Metabase (6-ago-2026) · Advisory GHSA de Metabase en GitHub · BleepingComputer: notificación de ShipMonk (13-ago-2026) · The Hacker News: CVE-2026-72898 · Alerta KEV de CISA (11-ago-2026) · Help Net Security: otras víctimas del mismo CVE · BleepingComputer: brecha del portal de soporte (ene-2024) · Trezor: detalle de la brecha de Mailchimp (abr-2022) · BleepingComputer: las 102 cuentas de Mailchimp y el dominio trezor.us (abr-2022) · n8n: incidente de Metabase, 136 registros

Artículos relacionados: De la filtración de datos al ataque físico: el caso francés. Wallet drainers: la anatomía del phishing de frases de recuperación. Privacidad y seguridad en cripto: fundamentos. Monitoriza tus posiciones en CleanSky — seguimiento de wallets y portfolio sin ceder la custodia de tus claves.