Crypto Prices

El verano de las violaciones de criptomonedas: por qué tu dirección de envío es ahora la cosa más peligrosa que posees

antes de 1 día
4 minutos leídos
3 vistas

Incidentes de Violación de Datos en el Sector Cripto

En solo cuatro días, se registraron tres violaciones de datos, cada una relacionada con un proveedor que el usuario final nunca eligió y probablemente nunca supo que existía. SafePal perdió 39,798 registros de clientes debido a un fallo en un plugin. Trezor sufrió la pérdida de 13,689 registros a través de su proveedor de envíos, ShipMonk. Bits of Gold, el mayor corredor de criptomonedas regulado en Israel, expuso aproximadamente 200,000 registros a través de una herramienta de análisis. En ninguno de estos casos se drenaron billeteras ni se robaron claves; lo que se sustrajo es aún más preocupante: prueba verificada de que una persona en una dirección conocida posee criptomonedas, emparejada con su número de teléfono y, en algunos casos, su número de identificación gubernamental.

Rastreo de Incidentes y Vulnerabilidades

Este artículo rastrea los tres incidentes hasta su raíz técnica compartida, mide la amenaza física que esos registros ahora representan y examina lo que la respuesta de la industria revela sobre una brecha estructural que los fabricantes de billeteras de hardware y los corredores han sido lentos en cerrar. La conexión entre las violaciones de Trezor y Bits of Gold se hizo evidente pocas horas después de la segunda divulgación. Ambas se remontan a CVE-2026-72898, una inyección SQL crítica no autenticada en Metabase, la plataforma de inteligencia empresarial de código abierto utilizada por miles de empresas para consultar y visualizar datos internos. La vulnerabilidad se encuentra en el punto final de restablecimiento de contraseña. Un atacante remoto puede inyectar SQL arbitrario a través de campos no declarados en el cuerpo de la solicitud de restablecimiento, obtener acceso de administrador a la instancia de Metabase y, desde allí, leer cada base de datos a la que la instancia se conecta. Metabase la calificó con un CVSS de 10.0.

Detalles de las Violaciones

ShipMonk, el proveedor de cumplimiento que Trezor utiliza para pedidos en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal, ejecutó una instancia de Metabase autoalojada. Los atacantes explotaron CVE-2026-72898 en o antes del 6 de agosto y accedieron a datos de pedidos de 13,689 clientes de Trezor que recibieron envíos entre el 10 de mayo y el 8 de agosto. De esos, 11,742 tuvieron exposición total que incluía nombre, correo electrónico, número de teléfono y dirección de envío. Los 1,947 restantes tuvieron exposición parcial, limitada a nombre, ciudad y correo electrónico.

Bits of Gold divulgó su violación el 16 de agosto después de detectar acceso no autorizado a un sistema de software de terceros utilizado para soporte al cliente y análisis de datos. La empresa confirmó el mismo CVE. Aproximadamente 200,000 usuarios tuvieron nombres, números de identificación israelíes, direcciones de correo electrónico, números de teléfono, direcciones IP, detalles de cuentas bancarias y direcciones de billeteras de criptomonedas públicas potencialmente accesibles. Bits of Gold describió el incidente como parte de un ataque global más amplio que afectó a múltiples empresas simultáneamente.

Impacto y Respuestas de la Industria

Las tres violaciones comparten un patrón que importa más que cualquier CVE individual. En cada caso, los propios sistemas de la empresa no fueron comprometidos. El atacante entró a través de un proveedor que el cliente nunca seleccionó: una empresa de logística de envíos, un panel de análisis, un widget de seguimiento de pedidos. El cliente eligió una billetera o un corredor. La pila de proveedores detrás de ella era invisible. La tranquilidad estándar después de una violación de este tipo es que no se comprometieron fondos. Ese marco trata los datos como una molestia, útil para correos electrónicos de phishing que un usuario cuidadoso puede detectar y eliminar. Ignora la categoría de crimen que estos registros alimentan.

El informe de ataque con llave inglesa de CertiK para el primer semestre de 2026 documentó 52 incidentes verificados de violencia física utilizada para extraer criptomonedas de las víctimas, un aumento del 33% respecto a los 39 incidentes en la primera mitad de 2025. La exposición financiera alcanzó los 124.1 millones de dólares, más de 11 veces los 10.5 millones de dólares del mismo período del año anterior.

Conclusiones y Recomendaciones

Las empresas de billeteras de hardware se comercializan a sí mismas en seguridad. El dispositivo genera claves fuera de línea. El firmware es de código abierto. El elemento seguro resiste la manipulación física. Nada de eso importa cuando la empresa entrega la dirección de casa de un cliente a un proveedor de cumplimiento de terceros que ejecuta un panel de análisis sin parches. Trezor reconoció esta brecha directamente. La empresa anunció que lanzará Entrega Anónima en la Unión Europea para septiembre de 2026 y en Estados Unidos para fin de año. El servicio permitirá a los clientes recibir dispositivos sin proporcionar una dirección de casa a ningún intermediario de envío.

El problema estructural es que el modelo de seguridad para la custodia de criptomonedas trata el dispositivo y las claves como el perímetro. El perímetro real incluye a cada proveedor en la cadena de suministro que sabe que un cliente existe y dónde vive. Tres cambios estructurales reducirían el radio de explosión de la próxima violación: atestación de seguridad de proveedores, minimización de direcciones y divulgación transparente de proveedores.

Este es un análisis educativo, no un consejo de inversión. Aviso legal: Este artículo fue publicado el 17 de agosto de 2026. Refleja la información disponible en el momento de la redacción. Las investigaciones sobre las violaciones están en curso y el alcance de los datos afectados puede cambiar a medida que las empresas completen sus evaluaciones.

Popular