El sector de la seguridad física para criptomonedas atraviesa una zona de turbulencias tras el anuncio de una expansión significativa en la filtración de datos del proveedor logístico ShipMonk, socio de la empresa Trezor. Mientras que un primer balance contabilizaba unos 14 000 afectados el pasado agosto, ahora son 67 000 clientes estadounidenses adicionales quienes han visto comprometida su información personal. Estos registros, correspondientes a transacciones realizadas entre noviembre de 2019 y agosto de 2021, incluyen nombres, direcciones postales, números de teléfono y direcciones de correo electrónico. La firma ha querido tranquilizar a sus usuarios confirmando que sus propias infraestructuras internas siguen siendo inviolables y que la seguridad de las billeteras físicas permanece intacta.

La gravedad de este incidente reside en el incumplimiento contractual del proveedor. Trezor afirma haber recibido garantías por escrito que certificaban la eliminación de dichos datos conforme a su política interna, la cual exige el borrado o anonimización automática 90 días después de la entrega. La persistencia de estos archivos tras varios años plantea serias dudas sobre las prácticas de conservación de datos en los socios externos. Este fallo de conformidad expone a la empresa a una mayor responsabilidad, mientras que el alcance de la filtración, ya revisado al alza, siembra una duda persistente sobre la exhaustividad de la información que aún podría estar expuesta.

Más allá del riesgo convencional de phishing, esta filtración presenta una dimensión crítica vinculada a la seguridad física de los poseedores de activos digitales. Disponer de una base de datos que vincula identidades, domicilios y la posesión de hardware de almacenamiento crypto constituye un objetivo predilecto para actores malintencionados especializados en extorsiones o agresiones a domicilio. En un momento en que las autoridades registran un repunte de delitos vinculados a las criptomonedas, la filtración de datos geográficos deja de ser solo un asunto de ciberseguridad para convertirse en un problema de seguridad personal directa.

Este episodio resuena con el precedente mayor sufrido por Ledger en 2020, ilustrando una vulnerabilidad estructural propia del sector: la dependencia de los terceros logísticos. A diferencia de una filtración digital efímera, las direcciones físicas conservan un valor constante en el mercado negro durante años. Para los usuarios, la prudencia es fundamental: ninguna autoridad o servicio técnico solicitará jamás la frase de recuperación de 24 palabras por correo o teléfono. Ante campañas de captación fraudulenta cada vez más sofisticadas, la vigilancia debe extenderse ahora a todos los canales de comunicación, incluido el correo postal tradicional.