Järjekordne päev, järjekordne turvaalarm. Riistvarakoti tootja Trezor teatas, et Shipmonkiga seotud andmeleke paljastas ligikaudu 67 000 täiendava USA kliendi isikuandmed, kuna andmed, mis Trezori sõnul oleksid pidanud olema kustutatud, jäid hoopis tarnija süsteemidesse alles.
Trezori andmeleke laieneb, kuna veel 67 000 USA ostjat on sattunud ohtu

Peamised järeldused
- Trezor lisas 4. septembril Shipmonki andmelekke ohvrite nimekirja 67 000 USA klienti.
- Trezori andmeleke hõlmab nüüd ligikaudu 80 000 inimest, sealhulgas nende koduaadresse.
- Trezor kavatseb 2026. aasta lõpuks pakkuda USA-s anonüümset kohaletoimetamist.
Äsja tuvastatud andmed hõlmavad USA-s 2019. aasta novembrist kuni 2021. aasta augustini esitatud tellimusi ning laiendavad intsidenti, mis oli juba mõjutanud 13 689 hiljutist klienti mitmes riigis. Kokku puudutab andmeleke nüüd ligikaudu 80 000 inimest, kuigi Trezori süsteemid, seadmed, privaatsed võtmed ja rahakoti varukoopiad ei olnud ohustatud.
Trezor avastas andmelekke puhul veel 67 000 USA klienti
Pärast viimast avalikustamist teatas Trezor, et sai 2. septembril teada, et Shipmonki andmeleke oli ulatuslikum kui esialgu teatati. Vanemad andmed sisaldavad klientide nimesid, e-posti aadresse, telefoninumbreid, tarneaadresse ja tellimusnumbreid, andes ründajatele teavet, mis võib muuta pettused palju veenvamaks.

See avastus on eriti murettekitav, sest Trezor väidab, et palus Shipmonkil korduvalt andmeid kustutada ja sai kirjaliku kinnituse, et need on eemaldatud. Trezor märkis, et need kinnitused olid kooskõlas tema lepinguga, andmekaitsepoliitikaga ja varasema suhtlusega täitmisteenuse osutajaga.
See tekitab ka küsimusi Trezori reklaamitud 90-päevase andmete säilitamise poliitika kohta täitmisteenuse osutajate puhul. äsja avastatud andmed ulatuvad aastaid tagasi, mis näitab, et seda poliitikat ei rakendatud asjaomaste 2019.–2021. aasta USA klientide suhtes.
Lekkinud aadressid laiendavad ohtu kaugemale e-posti phishingust
Avalikuks saanud teave ei võimaldada ründajal Trezori rahakotile kaugjuurdepääsu. Privaatvõtmed ja algfraasid – salajased taastamissõnad, mida kasutatakse krüptorahakoti haldamiseks – ei kuulunud andmelekke hulka.
Kuid avalikustatud teabe liik tekitab teistsuguse probleemi. Trezor hoiatas, et lekkinud telefoninumbrid ja koduaadressid võivad potentsiaalselt seada asjaomased kliendid füüsilisse ohtu, samas kui tegelikud tellimisnumbrid ja kontaktandmed võivad aidata petturitel ettevõtet veenvamalt jäljendada.
Andmeleke sai alguse väljaspool Trezorit. Ründajad kasutasid ära varem tundmatut SQL-injektsiooni haavatavust Metabase’is, Shipmonki kasutatavas analüüsiplatvormis. Metabase teavitas Shipmonki umbes 6. augustil, parandas haavatavuse ja tühistas sessioonid, samas kui Shipmonk selgitas hiljem, et on oma süsteemid turvanud.
Kolmandate osapoolte andmelekked seavad riistvarakoti ostjad ohtu
See intsident järgneb teistele kolmandate osapoolte andmelekkidele, mis on seotud Trezori klientidega. 2022. aasta intsidendist sai kannatada umbes 106 856 klienti, samas kui 2024. aastal rünnati tugiportaali, mille tagajärjel avalikustati koguni 66 000 nime ja e-posti aadressi. Kõigil juhtudel ei olnud riistvarakotid ise kaugjuhtimisega ohustatud.
See eristus on oluline klientidele, kes otsustavad, kuidas reageerida. Trezor hoiatab, et keegi ettevõttest ei küsi kunagi rahakoti varukoopiat, mis tähendab, et kliendid ei tohiks kunagi sisestada oma algfraasi veebisaidile ega anda seda edasi kellelegi, kes väidab end pakkuvat tuge.
Trezor edendab anonüümset kohaletoimetamist, kui Shipmonki tulevik on lahtine
Trezor reklaamib nüüd anonüümset kohaletoimetamissüsteemi, mille eesmärk on vähendada riistvarakoti ostmisel säilitatava kliendiinfo hulka. Süsteem hõlmab pakiautomaadist kättesaamist, neutraalset pakendit, üldist saatjat ja saadetise identifikaatorite automaatset kustutamist pärast kohaletoimetamist; Euroopas on käivitamine kavandatud septembriks ja Ameerika Ühendriikides 2026. aasta lõpuks.
Hetkel ei ole Trezor teatanud plaanidest Shipmonkiga koostöö lõpetamiseks. Ettevõte on varem öelnud, et otsustab partnerluse tuleviku pärast juhtumi täieliku ülevaate saamist, jättes selle otsuse lahendamata isegi siis, kui teadaolev mõjutatud klientide arv läheneb 80 000-le. See juhtum järgneb mitmele 2026. aastal toimunud hirmutavale riistvarakoti juhtumile, mis olid seotud Safepali ja Coldcardi rahakottidega.
See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.










