Trezor acaba de confirmar una brecha en su socio de envíos: entre el 10 de mayo y el 8 de agosto, 13.689 clientes tuvieron expuestos sus nombres, direcciones, números de teléfono y correos electrónicos. Las claves privadas no se vieron afectadas, pero ese no es el verdadero riesgo.
El verdadero riesgo: esa lista de clientes ahora es un objetivo de alto valor para el phishing. No son correos electrónicos al azar: son titulares de criptomonedas verificados con monederos de hardware. Los atacantes saben exactamente a quién atacar.
Esto no es nuevo. Las listas de clientes de monederos de hardware han sido auténticas minas de oro para campañas de phishing antes. Ledger tuvo una brecha similar en 2020: más de 270.000 clientes expuestos. Lo que siguió fue una oleada de phishing dirigido, correos de soporte falsos e incluso amenazas físicas. Algunos usuarios perdieron fondos no porque sus dispositivos fueran hackeados, sino porque fueron manipulados socialmente para entregar sus frases semilla.
Si eres cliente de Trezor durante ese periodo, espera:
1. Correos falsos de "actualización urgente de seguridad"
2. Sitios de phishing que se ven idénticos al sitio real de Trezor
3. Llamadas o mensajes de texto haciéndose pasar por el soporte de Trezor
El plan es predecible. Y si tienes $PI o cualquier otro token vinculado a bases de datos de usuarios centralizadas, asume que eventualmente pasará lo mismo. Los socios de envío, los proveedores de correo, las plataformas KYC: cada punto de contacto de terceros es una posible fuga.
Esta vez no se comprometieron claves. Pero en cripto, a menudo con que se exponga tu identidad basta.
El verdadero riesgo: esa lista de clientes ahora es un objetivo de alto valor para el phishing. No son correos electrónicos al azar: son titulares de criptomonedas verificados con monederos de hardware. Los atacantes saben exactamente a quién atacar.
Esto no es nuevo. Las listas de clientes de monederos de hardware han sido auténticas minas de oro para campañas de phishing antes. Ledger tuvo una brecha similar en 2020: más de 270.000 clientes expuestos. Lo que siguió fue una oleada de phishing dirigido, correos de soporte falsos e incluso amenazas físicas. Algunos usuarios perdieron fondos no porque sus dispositivos fueran hackeados, sino porque fueron manipulados socialmente para entregar sus frases semilla.
Si eres cliente de Trezor durante ese periodo, espera:
1. Correos falsos de "actualización urgente de seguridad"
2. Sitios de phishing que se ven idénticos al sitio real de Trezor
3. Llamadas o mensajes de texto haciéndose pasar por el soporte de Trezor
El plan es predecible. Y si tienes $PI o cualquier otro token vinculado a bases de datos de usuarios centralizadas, asume que eventualmente pasará lo mismo. Los socios de envío, los proveedores de correo, las plataformas KYC: cada punto de contacto de terceros es una posible fuga.
Esta vez no se comprometieron claves. Pero en cripto, a menudo con que se exponga tu identidad basta.