09/05/2026, 23.00

Filtració de dades de Trezor via ShipMonk: riscos per als usuaris

La brecha de seguretat a ShipMonk ha exposat dades de milers de clients de Trezor. Analitzem l'impacte en la privadesa i els riscos de phishing físic.
En síntesi
  • Una vulnerabilitat a ShipMonk ha exposat dades personals de clients de Trezor, inclosos noms i adreces.
  • L'atac va explotar una falla crítica de SQL injection (CVE-2026-72898) a la plataforma Metabase.
  • Trezor afirma que els seus dispositius i claus privades no s'han vist comprometis.
  • El risc principal és l'enginyeria social i el phishing dirigit a usuaris de moneders freds.

La seguretat en l'ecosistema de les criptomonedes no depèn només de la robustesa dels algorismes criptogràfics, sinó també de la fragilitat de la cadena de subministrament. El cas recent de Trezor, fabricant de moneders freds, serveix com a recordatori contundent que un producte tecnològicament segur pot veure comprometit l'entorn de privadesa dels seus usuaris a causa de tercers proveïdors de serveis.

L'estendiment real de la brecha de ShipMonk

El que va començar com una notificació limitada s'ha transformat en una filtració molt més profunda. Inicialment, Trezor havia informat que 13.689 clients havien vist les seves dades exposades. No obstant això, noves revelacions han confirmat que el nombre de clients afectats als Estats Units ascendeix a 67.000 persones addicionals. Aquest volum de dades inclou noms, adreces electròniques, números de telèfon, adreces d'enviament i números de comanda realitzades entre novembre de 2019 i agost de 2021.

La gravetat d'aquesta situació rau en la natura de la informació filtrada. No es tracta d'una pèrdua de contrasenyes, sinó d'una exposició de la identitat física i digital d'individus que, per definició, busquen el màxim nivell de privadesa i seguretat per als seus actius digitals. La companyia ha precisat que la brecha no afecta la seguretat dels moneders físics ni les claus privades, però el dany a la privadesa és irreversible.

Una falla crítica en la infraestructura de dades

L'origen tècnic de l'incident no es troba en els sistemes de Trezor, sinó en el seu soci logístic, ShipMonk. L'atac es va produir a través de l'explotació d'una vulnerabilitat de dia zero, identificada com a CVE-2026-72898. Es tracta d'una falla crítica de SQL injection a Metabase, una plataforma d'anàlisi de dades, amb una puntuació CVSS de 10.0, el màxim nivell de severitat.

Segons informes de la firma de seguretat Holborn, el grup d'extorsió ShinyHunters seria el responsable de l'intrusió. Aquest tipus d'atacs demostra com una sola vulnerabilitat en una eina de tercers pot obrir la porta a dades sensibles de milers d'usuaris, saltant-se totes les mesures de seguretat implementades pel producte final.

El conflició sobre la retenció de dades

Un dels punts més polèmics d'aquest cas és la gestió de la retenció de la informació. Trezor manté una política de 90 dies per a l'eliminació o anonimització de les dades dels clients després d'una compra, un termini calculat per cobrir el cicle de vida d'una comanda, incloent-hi devolucions i recanvis. La companyia ha expressat la seva profunda decepció amb ShipMonk, ja que havien rebut assegurances per escrit que les dades havien estat eliminades segons el contracte.

La realitat ha demostrat que la informació de comandes d'anys anteriors encara residia als servidors del proveïdor logístic. Aquesta discrepància entre les polítiques de privadesa declarades i la pràctica real de l'emmagatzematge de dades és un risc operatiu que moltes empreses tech ignoren fins que es produeix una incidència d'aquest tipus.

Riscos de phishing físic i enginyeria social

Quan un atacant sap exactament qui ha comprat un moneder de hardware, l'estratègia de phishing canvia radicalment. Ja no es tracta d'enviar milions de correus genèrics, sinó d'executar atacs dirigits. El coneixement de l'adreça física permet el que alguns experts anomenen phishing en el món real (IRL phishing), on els delinqüents poden enviar cartes físiques o suplantar serveis de correu per enganyar l'usuari.

L'exposició d'adreces físiques augmenta els riscos: les cartes postals, la suplantació de mensajers i el targeting físic es tornen possibilitats plausibles per als atacants.

L'objectiu final d'aquests atacants no és el dispositiu en si, sinó la frase de recuperació (seed phrase). Mitjançant correus electrònics o trucades que semblen venir de suport tècnic, bancs o intercanvis, els delinqüents intenten convèncer l'usuari que introdueixi la seva clau en un lloc web fals. Com indica The Hacker News, la combinació de la certesa de posseir un moneder fred amb un senyal d'urgència és una tàctica molt eficaç per robar fons.

Anàlisi de l'impacte per segments d'usuaris

L'impacte de la filtració ha variat segons el moment de la compra i la regió. Mentre que la majoria dels afectats es troben als Estats Units, la brecha inicial també va tocar usuaris del Regne Unit, Suècia, Colòmbia, Brasil, Itàlia i Portugal. La distribució de la filtració es pot resumir així:

Per a 11.742 clients, l'exposició ha estat total, incloent nom, correu, telèfon i adreça completa. En canvi, un grup de 1.947 clients ha patit una exposició parcial, on només s'han filtrat el nom, la ciutat i el correu electrònic. Aquest darrer grup podria incloure comandes més antigues que, teòricament, haurien estat eliminades dels sistemes de BreachHistory.

Implicacions per a les empreses a Catalunya i Espanya

Aquest incident té lectures molt clares per a l'ecosistema empresarial català, especialment per a les startups de fintech i ciberseguretat basades a Barcelona. En primer lloc, subratlla la necessitat d'una auditoria rigorosa dels proveïdors de serveis (Third-Party Risk Management). No basta amb tenir un contracte que obligui a eliminar les dades; és imprescindible disposar de mecanismes de verificació tècnica.

Dins del marc del AI Act i el RGPD, les empreses espanyoles s'enfronten a sancions severes si no poden garantir que els seus socis logístics compleixin les normatives de privadesa. La responsabilitat del controlador de dades no s'extinge quan la informació passa a un operador logístic. Per a les empreses tecnològiques de Catalunya, que busquen posicionar-se com a hubs d'innovació segura, la transparència en la gestió de crisis i la minimització de dades (data minimization) s'esten convertint en avantatges competitius.

El mercat espanyol, amb un creixement constant en l'adopció de criptoactius, ha de prendre consciència que la seguretat no acaba en el producte, sinó que engloba tota la cadena de valor. La prevenció contra l'enginyeria social ha de ser part de l'educació del consumidor final per evitar que la vulnerabilitat d'un proveïdor logístic es converteixi en una pèrdua financera per a l'usuari.

Preguntes freqüents

Els meus bitcoin estan segurs si tinc un Trezor?

Sí, Trezor ha confirmat que els seus sistemes, dispositius i claus privades no s'han vist comprometis. Els fons no han estat robats directament del moneder.

Què haig de fer si crec que les meves dades han estat filtrades?

Vigila atentament els correus, trucades i cartes que rebis. No proporcionis mai la teva frase de recuperació a ningú, ni l'introdueixis en cap lloc web, independentment de qui sembli ser l'interlocutor.

Per què s'han filtrat dades si Trezor diu que les elimina cada 90 dies?

Trezor afirma haver sol·licitat i rebut assegurances escrites de ShipMonk sobre l'eliminació de les dades, però el proveïdor logístic no va complir aquestes instruccions, mantenint la informació en els seus sistemes.

Quina vulnerabilitat ha permès l'atac?

S'ha explotat una falla crítica de SQL injection (CVE-2026-72898) a la plataforma d'anàlisi de dades Metabase utilitzada per ShipMonk.


Fonts: Thehackernews, Yahoo, Breachhistory ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Comparteix aquesta notícia
See also
Vulnerabilitats en Jenkins, Chrome i Plesk: riscos per a l'empresa
Anàlisi de les noves vulnerabilitats crítiques en Jenkins, Google Chrome i Plesk. Què han de saber els empresaris i CTOs de Catalunya i Espanya per pr…
05/09/2026 14:45
Ted: la backdoor que infiltra HAProxy per espionatge web
Descobreix com la backdoor Ted manipula el trànsit web a través de HAProxy. Un atac sofisticat atribuit a Corea del Nord que alerta les empreses tecno…
04/09/2026 23:01
ASCII Smuggling: el nou truc invisible per enganyar els filtres d'email
Els atacants utilitzen caràcters Unicode invisibles per camuflar correus de phishing financer, evadint els sistemes de seguretat a escala massiva.
04/09/2026 21:44
Vulnerabilitats d'Integer Overflow: Riscos i Impacte per a l'Empresa
Descobreix què és l'integer overflow, com afecta la seguretat del programari i quins riscos assumeixen les empreses tecnològiques a Catalunya i Espany…
04/09/2026 21:39
LLMjacking: el nou risc dels models d'IA per a les empreses
Descobreix el LLMjacking, l'atac que utilitza claus AWS filtrades per robar accés a models d'IA premium i generar factures de milers de dòlars a les v…
04/09/2026 21:33


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.