A fabricante de hardware wallet Trezor informou na sexta-feira que mais 67.000 clientes nos Estados Unidos foram afetados por uma violação de dados em sua fornecedora de logística, a ShipMonk.
As informações expostas incluem nomes, endereços de e-mail, números de telefone, endereços de entrega e números de pedidos entre novembro de 2019 e agosto de 2021. Segundo a empresa, o incidente não afeta a segurança das hardware wallets.
“Durante toda a nossa relação com a ShipMonk, solicitamos repetidamente e recebemos confirmação por escrito de que os dados haviam sido apagados, em linha com nosso contrato, nossa política de dados e comunicações anteriores”, afirmou a Trezor. “Estamos muito decepcionados porque, apesar dessa confirmação, os dados não foram excluídos dos sistemas deles.”
Essa exposição se soma aos 13.689 clientes que a empresa havia informado no mês passado como tendo seus dados expostos total ou parcialmente. Na ocasião, a Trezor disse que o caso estava limitado à sua política de armazenamento de dados de 90 dias.
A Trezor afirmou que a ShipMonk a notificou sobre a violação em 10/08/2026, após acesso não autorizado aos seus sistemas. Depois disso, a empresa revelou que os 1.947 clientes cuja exposição se limitou apenas a nomes, cidades e endereços de e-mail, sem incluir os endereços de entrega, podem ter feito pedidos mais antigos.
“Após 90 dias, excluímos ou anonimizamos todos os dados de clientes relacionados a uma compra em nossa loja virtual da Trezor”, disse a empresa. “Escolhemos 90 dias porque esse é o período mais curto que ainda cobre todo o ciclo de vida de um pedido, entrega, devolução e eventual reembolso ou substituição. Depois disso, não temos motivo para manter seu endereço ou número de telefone.”
A ShipMonk ainda não reconheceu o incidente publicamente. A empresa de logística teria protegido os sistemas afetados e reforçado sua segurança após a invasão digital, que envolveu a exploração zero-day da
CVE-2026-72898
, classificada com CVSS 10,0, uma falha crítica de SQLi no Metabase.
De acordo com a empresa de segurança para blockchain corporativo Holborn, o grupo de extorsão ShinyHunters seria o responsável pela violação. A Trezor disse que notificou diretamente os clientes afetados.
A empresa, porém, alertou os usuários para ficarem atentos a ataques de engenharia social e golpes, já que criminosos podem usar as informações vazadas para enviar e-mails de phishing ou cartas fraudulentas, fazer ligações falsas e até se passar pela empresa em comunicações por e-mail para induzir as vítimas a tomar ações indesejadas.
“As informações vazadas podem ser usadas em e-mails de golpe, ligações ou cartas fraudulentas e também podem expor as pessoas afetadas a riscos de segurança física”, disse a Trezor.
A Holborn afirmou que o ataque à cadeia de suprimentos de software destaca a necessidade de as organizações terem visibilidade completa sobre sua exposição a riscos de terceiros para ajudar a gerir sua postura geral de segurança.
“O ataque à Trezor foi resultado de um ataque à cadeia de suprimentos iniciado por uma vulnerabilidade zero-day”, disse a empresa. “Ao encontrar e explorar a falha de SQLi no Metabase, os atacantes conseguiram atingir vários clientes da plataforma, roubar dados sensíveis e extorquir a organização.”
“No caso da Trezor, isso significou a exposição de detalhes de pedidos de clientes armazenados em uma instância do Metabase pela ShipMonk.”
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...