Filtración de datos de Trezor: 13.689 clientes con nombre y dirección expuestos
por Omar Lópezpublicado el
No hackearon a Trezor: entraron por Metabase, una herramienta que usaba ShipMonk, su empresa de logística. Se llevaron los datos de 13.689 clientes, 11.742 de ellos con nombre completo, teléfono y dirección. Lo que esto significa y cómo pedir un monedero sin dejar tu nombre y tu casa por el camino.

Trezor es una empresa que se dedica a vender monederos fríos. Después de Ledger, la más grande.
Cómo se produjo la filtración de datos de Trezor: el hackeo a ShipMonk
Lo que ha pasado es que han hackeado a ShipMonk, una de las plataformas que se dedica a enviar sus productos. Trezor se encarga de hacer el pedido, pero luego ShipMonk es la que hace la logística.
Les han robado los datos de 13.689 clientes. De esos, 11.742 con todo: nombre completo, email, teléfono y dirección de casa. Los otros 1.947 se salvaron a medias, solo nombre, ciudad y email.
Es información muy sensible. Esto es una cagada enorme.
Lo bueno es que no han hackeado a Trezor. No han hecho un ataque a Trezor ni a una empresa de Bitcoin. Han atacado a una empresa de logística.
Y ni siquiera a esa del todo. Entraron por Metabase, una herramienta de analítica que usaba ShipMonk. O sea, un tercero del tercero. Tus datos acaban en sitios que ni sabías que existían.
Igual la mayoría de los que tienen esa información ni la saben usar.
De momento no consta que la hayan usado ni que esté a la venta. Pero es una lista de gente que tiene un monedero, con su nombre y su dirección. Alguien va a querer eso.
¿Qué es lo bueno que tenía Trezor? Que a los tres meses de entregarte el pedido borran todos tus datos.
Si no llega a haber sido por esto, la brecha hubiera sido gigante. Hubiéramos caído todos, porque mucha gente tiene Trezor. Hubiera sido un Cristo que no veas.
Siete países afectados y pedidos entre el 10 de mayo y el 8 de agosto
En España nos hemos librado. Son siete países: Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal. Pedidos recibidos entre el 10 de mayo y el 8 de agosto de este año.
No es que ShipMonk no trabaje aquí. Es que Trezor usa varios proveedores y este cubre esos mercados. Y ojo, que a los 1.947 de exposición parcial les puede haber tocado un pedido más antiguo. Eso Trezor todavía lo está comprobando.
Phishing suplantando a Trezor: nunca metas tus palabras
Y si tus datos sí están ahí fuera, entonces ten cuidado con todos los mensajes que te vayan a enviar. Con todos los emails, con todo. Te van a estar atacando de continuo.
Vas a recibir mucho phishing haciéndose pasar por Trezor. Te van a pedir que metas las palabras y no lo hagas. Nunca metas las palabras en Internet, ningún dispositivo ni nada te lo tiene que pedir.
Prepárate a recibir muchos ataques de ese tipo.
No solo pasa en Bitcoin: 678.000 contribuyentes filtrados en Francia
Esto le ha pasado a Trezor, pero le puede pasar a cualquier proveedor, a cualquier exchange.
Y no es algo exclusivo del mundo Bitcoin. Lo de Trezor son minucias al lado de lo que ha pasado en Francia.
En Francia le acaban de robar los datos fiscales de 678.000 contribuyentes. Nombres, direcciones y lo que ganan.
Y esto es lo bueno: el ataque fue en junio. No se enteraron hasta que el que lo hizo presumió de ello en agosto. Dos meses con los datos ahí fuera sin saberlo nadie.
Roban datos muy sensibles. Información muy buena para los atacantes respecto a tu dinero.
Nunca queremos que se relacione nuestra dirección, nuestro nombre y que tenemos bitcoin con lo que somos nosotros. Eso es un fallo enorme.
Entonces, piensa bien dónde has pedido o dónde has dejado tus datos. Porque eso puede ser un peligro.
Seguramente ni te acuerdas de dónde lo has hecho. Cuando empezaste igual pediste tu primer Ledger por Amazon. Pues que sepas que si algún día a Amazon le quitan esa información, van a saber que tú tienes un Ledger.
Esto es difícil de evitar, sobre todo al principio, cuando no sabes lo que estás haciendo. Pero no lleva más de cinco o diez minutos el prepararte un poco.
Cómo pedir un monedero sin dar tu nombre, tu dirección ni tu email
Una vez que sucede esto te das cuenta de una cosa. Tienes que pedir tu monedero a la casa oficial.
No se puede pedir a alguien desconocido. Y de segunda mano tampoco, que pueden venir hackeados, pueden venir con mil cosas.
Aquí hay algo que no te voy a esconder. Los que compraron por Amazon se libraron, porque esos pedidos van por otro canal. Aun así, sigo diciéndote que no lo compres ahí. Que te llegue un aparato manipulado te cuesta el dinero entero. Esto solo te cuesta datos.
Pero, sobre todo, no lo puedes pedir a tu casa. No lo puedes pedir a tu nombre. No lo puedes pedir con el email tuyo de siempre.
La gente cree que es un poco por paranoia. Llámalo como quieras. Pero cuando pasan estas cosas te alegras de haberlo pedido a un apartado de correos, o a la cafetería de un amigo que tienes por ahí a diez kilómetros de tu casa.
El email, lo mismo. Crea tu email en Protonmail o donde tú quieras. Y no des el tuyo de Gmail, el típico que uses para todo.
O incluso irte a un evento y comprarlo allí en metálico. A la casa oficial o a un distribuidor suyo, que hay muy pocos y no están en todos los eventos, pero a veces sí que están. Esa es la mejor opción de todas.
Que es más fácil pedirlo a casa, pues sí, claro. Pero tienes muchas opciones.
¿En serio te merece la pena jugártela por no dedicarle quince minutos?
Ahí es cuando te das cuenta de lo importante que es esto. Es algo que no te cuesta nada. Es lo de siempre.


