Još jedan dan, još jedno sigurnosno upozorenje. Proizvođač hardverskih novčanika Trezor kaže da je proboj povezan s partnerom za dostavu Shipmonk otkrio osobne podatke otprilike 67.000 dodatnih kupaca iz SAD-a, nakon što su zapisi za koje Trezor kaže da su trebali biti izbrisani umjesto toga ostali pohranjeni u sustavima dobavljača.
Curenje podataka Trezora izmiče kontroli dok je izloženo još 67.000 kupaca iz SAD-a

Ključne poruke
- Trezor je 4. rujna dodao 67.000 kupaca iz SAD-a u svoj proboj kod Shipmonka.
- Trezorovo curenje sada obuhvaća otprilike 80.000 ljudi, uključujući kućne adrese.
- Trezor cilja na anonimnu dostavu u SAD-u do kraja 2026.
Novoidentificirani zapisi obuhvaćaju narudžbe iz SAD-a postavljene između studenoga 2019. i kolovoza 2021. te proširuju incident koji je već bio pogodio 13.689 novijih kupaca u nekoliko zemalja. Sveukupno, proboj sada uključuje otprilike 80.000 ljudi, iako Trezorovi sustavi, uređaji, privatni ključevi i sigurnosne kopije novčanika nisu kompromitirani.
Trezor pronašao još 67.000 kupaca iz SAD-a u proboju
Nakon posljednjeg otkrivanja, Trezor je rekao da je 2. rujna saznao kako je proboj u Shipmonku bio veći nego što je prvotno prijavljeno. Stariji zapisi sadrže imena kupaca, adrese e-pošte, telefonske brojeve, adrese za dostavu i brojeve narudžbi, dajući napadačima informacije koje bi mogle učiniti prijevare znatno uvjerljivijima.

Otkriće je posebno zabrinjavajuće jer Trezor kaže da je više puta tražio Shipmonk da izbriše te informacije i dobio pisanu potvrdu da su uklonjene. Trezor je rekao da su ta jamstva bila u skladu s njegovim ugovorom, politikom podataka i prethodnom komunikacijom s pružateljem usluge ispunjavanja narudžbi.
To također otvara pitanja o Trezorovoj oglašavanoj politici zadržavanja podataka od 90 dana s partnerima za ispunjavanje narudžbi. Novo otkriveni zapisi datiraju godinama unatrag, što pokazuje da politika nije bila provedena za pogođene kupce iz SAD-a iz razdoblja 2019.–2021.
Procurene adrese pomiču prijetnju izvan phishinga e-poštom
Otkriveni podaci ne omogućuju napadaču daljinski pristup Trezor novčaniku. Privatni ključevi i seed fraze, tajne riječi za oporavak koje se koriste za kontrolu kripto novčanika, nisu bili dio proboja.
No, vrsta informacija koja je otkrivena stvara drukčiji problem. Trezor je upozorio da bi procureni telefonski brojevi i kućne adrese potencijalno mogli dovesti pogođene kupce u fizički rizik, dok stvarni brojevi narudžbi i kontaktni podaci mogu pomoći prevarantima da uvjerljivije glume tvrtku.
Proboj je nastao izvan Trezora. Napadači su iskoristili ranije nepoznatu ranjivost SQL-injection u Metabaseu, analitičkoj platformi koju koristi Shipmonk. Metabase je oko 6. kolovoza obavijestio Shipmonk, zakrpao ranjivost i poništio sesije, dok je Shipmonk kasnije objasnio da je osigurao svoje sustave.
Propusti trećih strana s podacima dovode kupce hardverskih novčanika u rizik
Incident slijedi druga izlaganja trećih strana koja uključuju Trezorove kupce. Oko 106.856 kupaca bilo je pogođeno u incidentu 2022., dok je kompromitirani portal za podršku 2024. otkrio čak 66.000 imena i adresa e-pošte. U svakom slučaju, sami hardverski novčanici nisu bili daljinski kompromitirani.
Ta razlika je važna za kupce koji odlučuju kako reagirati. Trezor upozorava da nitko iz tvrtke neće tražiti sigurnosnu kopiju novčanika, što znači da kupci nikada ne bi smjeli unositi svoju seed frazu na web-stranicu niti je predati nekome tko tvrdi da pruža podršku.
Trezor gura anonimnu dostavu dok budućnost Shipmonka visi o niti
Trezor sada promovira sustav anonimne dostave osmišljen kako bi se smanjila količina korisničkih informacija koja se zadržava tijekom kupnje hardverskog novčanika. Sustav uključuje preuzimanje u paketomatu, neutralno pakiranje, generičkog pošiljatelja i automatsko brisanje identifikatora dostave nakon isporuke, uz europsko lansiranje ciljano za rujan te uvođenje u SAD-u planirano do kraja 2026.
Za sada Trezor nije objavio planove da prekine suradnju sa Shipmonkom. Tvrtka je ranije rekla da će odrediti budućnost partnerstva nakon što dobije potpunu sliku incidenta, ostavljajući tu odluku neriješenom čak i dok se poznati broj pogođenih kupaca približava 80.000. Problem slijedi nakon niza zastrašujućih incidenata s hardverskim novčanicima koji su se dogodili 2026., povezanih sa Safepalom i Coldcard novčanicima.
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.










