Hack Alerta

Trezor confirma vazamento de dados de 80 mil clientes após falha no parceiro ShipMonk

Trezor confirma vazamento exposto 80 mil clientes após falha no parceiro ShipMonk. Dados incluem endereços e telefones, gerando risco de segurança física.

O fabricante de carteiras de hardware Trezor confirmou que um vazamento de dados no parceiro logístico ShipMonk é substancialmente maior do que o primeiro relatado, após registros de pedidos dos EUA que deveriam ter sido excluídos permanecerem no conjunto de dados vazado. Em 4 de setembro de 2026, a Trezor disse que foi informada dois dias antes de que o incidente também incluía dados de pedidos de uma parceria anterior ShipMonk entre novembro de 2019 e agosto de 2021, expondo totalmente cerca de 67.000 clientes adicionais dos EUA.

Descoberta e escopo da falha

A Trezor divulgou inicialmente o incidente em 13 de agosto após a ShipMonk relatar acesso não autorizado em 10 de agosto. Esse aviso cobria 11.742 clientes cujos nomes, e-mails, números de telefone e endereços de envio foram totalmente expostos, mais 1.947 com exposição parcial de nome, cidade e e-mail, totalizando cerca de 13.689 pessoas. Esses registros estavam vinculados a pedidos nos Estados Unidos, Reino Unido, Suécia, Colômbia, Brasil, Itália e Portugal entre 10 de maio e 8 de agosto de 2026.

A ShipMonk disse aos clientes que os atacantes exploraram uma vulnerabilidade na plataforma de análise Metabase. O Metabase notificou a empresa logística em 6 de agosto de que uma parte não autorizada usou uma falha de software para acessar dados de conta e clientes. Relatórios posteriores vincularam a campanha a um zero-day de injeção de SQL crítico que rendeu acesso de administrador em instâncias comprometidas. Os sistemas da Trezor não foram violados, seus dispositivos permanecem seguros e os backups de carteira não foram vazados. O conteúdo dos pacotes não foi exposto.

Impacto e riscos operacionais

A atualização mais recente mina o argumento de retenção que a Trezor usou para limitar a primeira divulgação. A empresa exige que parceiros de atendimento excluam ou anonimem dados de pedidos 90 dias após a entrega. A Trezor disse que solicitou repetidamente e recebeu garantia escrita de que a ShipMonk havia excluído os registros mais antigos, mas os dados ainda estavam nos sistemas da ShipMonk. Os arquivos dos EUA recém-reconhecidos incluem nome, e-mail, número de telefone, endereço de envio e número de pedido, trazendo o impacto geral acima de 80.000 clientes.

Essa combinação de endereços residenciais, números de telefone e histórico de compra de carteiras de hardware é útil para phishing e, agora, a Trezor alerta, risco de segurança física. Golpistas podem se passar pela Trezor, bancos ou exchanges por e-mail, telefone ou carta e empurrar vítimas a inserir uma semente de recuperação. Clientes afetados foram enviados e-mail de help@trezor.io; qualquer pessoa que não recebeu essa mensagem não está no conjunto vazado.

Medidas de mitigação recomendadas

Os destinatários devem tratar solicitações urgentes de dados pessoais como hostis, verificar reivindicações apenas por meio de canais oficiais da Trezor e nunca digitar um backup de carteira em um site ou compartilhá-lo com ninguém. A Trezor disse que este é o primeiro incidente desde sua fundação em 2013 a expor números de telefone de clientes e endereços de envio, e está preparando uma opção de Entrega Anônima com retirada em armário e exclusão automática de identificadores de envio.

As organizações devem revisar suas políticas de retenção de dados e garantir que os parceiros de terceiros cumpram rigorosamente os requisitos de exclusão. A implementação de auditorias de segurança regulares para fornecedores de terceiros é essencial para mitigar riscos de cadeia de suprimentos. Além disso, a criptografia de dados sensíveis em repouso e em trânsito deve ser reforçada para proteger informações de clientes contra acesso não autorizado.

Análise técnica detalhada

A exploração da vulnerabilidade no Metabase envolveu injeção de SQL para acessar o banco de dados de clientes. O zero-day crítico permitiu que os atacantes escalonassem privilégios para acesso de administrador, facilitando a extração de grandes volumes de dados. A falha de retenção de dados na ShipMonk indica uma falha nos processos de governança de dados, onde informações sensíveis foram mantidas além do período necessário.

O impacto desse vazamento é significativo, pois combina dados pessoais com histórico de compra de dispositivos de segurança. Isso permite ataques de phishing altamente direcionados e riscos de segurança física, como roubo de carteiras de hardware. A falta de notificação imediata sobre a extensão total do vazamento também levanta questões sobre a transparência e a conformidade com regulamentações de proteção de dados.

Perguntas frequentes

  • Meus dados foram vazados? Se você recebeu um e-mail da Trezor, sim. Caso contrário, provavelmente não.
  • Minha carteira foi comprometida? Não, os dispositivos e backups da Trezor permanecem seguros.
  • O que fazer agora? Não clique em links suspeitos e verifique solicitações através de canais oficiais.
  • Isso afeta o Brasil? Sim, pedidos no Brasil foram expostos no conjunto de dados inicial.

O que os CISOs devem fazer imediatamente

Equipes de segurança devem revisar os contratos e políticas de segurança de fornecedores de terceiros, garantindo que os requisitos de exclusão de dados sejam cumpridos. A implementação de auditorias de segurança regulares para parceiros logísticos é essencial para mitigar riscos de cadeia de suprimentos. Além disso, a conscientização dos usuários sobre phishing e a verificação de solicitações incomuns são essenciais para prevenir comprometimentos. A Trezor deve ser notificada sobre qualquer atividade suspeita relacionada a este incidente.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.