Hari berganti, peringatan keamanan pun berganti. Produsen dompet perangkat keras Trezor mengatakan bahwa pelanggaran yang melibatkan mitra pengiriman Shipmonk mengekspos informasi pribadi sekitar 67.000 pelanggan tambahan di AS setelah catatan yang menurut Trezor seharusnya sudah dihapus ternyata masih tersimpan di sistem vendor tersebut.
Kebocoran Data Trezor Memburuk saat 67.000 Pembeli AS Lainnya Terungkap

Poin-Poin Utama
- Trezor menambahkan 67.000 pelanggan AS ke dalam pelanggaran Shipmonk pada 4 Sept.
- Kebocoran Trezor kini mencakup sekitar 80.000 orang, termasuk alamat rumah.
- Trezor menargetkan Anonymous Delivery di AS pada akhir 2026.
Catatan yang baru teridentifikasi mencakup pesanan AS yang dilakukan antara November 2019 dan Agustus 2021 dan memperluas insiden yang sebelumnya telah memengaruhi 13.689 pelanggan yang lebih baru di beberapa negara. Secara keseluruhan, pelanggaran ini kini melibatkan sekitar 80.000 orang, meskipun sistem, perangkat, kunci privat, dan cadangan dompet Trezor tidak dikompromikan.
Trezor Menemukan 67.000 Pelanggan AS Lainnya dalam Pelanggaran
Setelah pengungkapan terakhir, Trezor mengatakan bahwa pada 2 Sept. mereka mengetahui pelanggaran Shipmonk lebih besar daripada yang awalnya dilaporkan. Catatan yang lebih lama berisi nama pelanggan, alamat email, nomor telepon, alamat pengiriman, dan nomor pesanan, yang memberi penyerang informasi yang dapat membuat penipuan jauh lebih meyakinkan.

Temuan ini sangat mengkhawatirkan karena Trezor mengatakan bahwa mereka berulang kali meminta Shipmonk untuk menghapus informasi tersebut dan menerima konfirmasi tertulis bahwa data itu telah dihapus. Trezor mengatakan bahwa jaminan tersebut selaras dengan kontrak, kebijakan data, dan komunikasi sebelumnya dengan penyedia pemenuhan.
Hal itu juga menimbulkan pertanyaan tentang kebijakan retensi data 90 hari yang diiklankan Trezor dengan mitra pemenuhan. Catatan yang baru ditemukan berasal dari bertahun-tahun lalu, menunjukkan bahwa kebijakan tersebut tidak diberlakukan bagi pelanggan AS terdampak pada 2019-2021.
Alamat yang Bocor Mendorong Ancaman Melampaui Phishing Email
Informasi yang terekspos tidak memungkinkan penyerang mengakses dompet Trezor dari jarak jauh. Kunci privat dan frasa seed, kata-kata pemulihan rahasia yang digunakan untuk mengendalikan dompet kripto, tidak menjadi bagian dari pelanggaran.
Namun, jenis informasi yang terekspos menimbulkan masalah yang berbeda. Trezor memperingatkan bahwa nomor telepon dan alamat rumah yang bocor berpotensi menempatkan pelanggan terdampak pada risiko fisik, sementara nomor pesanan asli dan detail kontak dapat membantu penipu menyamar sebagai perusahaan dengan lebih meyakinkan.
Pelanggaran ini berasal dari luar Trezor. Penyerang mengeksploitasi kerentanan SQL-injection yang sebelumnya tidak diketahui di Metabase, sebuah platform analitik yang digunakan oleh Shipmonk. Metabase memberi tahu Shipmonk sekitar 6 Agustus, menambal kerentanan tersebut dan membatalkan sesi, sementara Shipmonk kemudian menjelaskan bahwa mereka telah mengamankan sistemnya.
Kegagalan Data Pihak Ketiga Menempatkan Pembeli Dompet Perangkat Keras dalam Risiko
Insiden ini mengikuti paparan pihak ketiga lainnya yang melibatkan pelanggan Trezor. Sekitar 106.856 pelanggan terdampak dalam insiden 2022, sementara portal dukungan yang dikompromikan pada 2024 mengekspos hingga 66.000 nama dan alamat email. Dalam setiap kasus, dompet perangkat keras itu sendiri tidak dikompromikan dari jarak jauh.
Pembedaan itu penting bagi pelanggan yang memutuskan bagaimana merespons. Trezor memperingatkan bahwa tidak ada siapa pun dari perusahaan yang akan meminta cadangan dompet, yang berarti pelanggan tidak boleh pernah memasukkan frasa seed mereka ke situs web atau menyerahkannya kepada seseorang yang mengaku memberikan dukungan.
Trezor Mendorong Pengiriman Anonim saat Masa Depan Shipmonk Menggantung
Trezor kini mempromosikan sistem Anonymous Delivery yang dirancang untuk mengurangi jumlah informasi pelanggan yang disimpan selama pembelian dompet perangkat keras. Sistem ini mencakup pengambilan di loker, kemasan netral, pengirim generik, dan penghapusan otomatis pengenal pengiriman setelah pengantaran, dengan peluncuran Eropa ditargetkan pada September dan peluncuran di AS direncanakan pada akhir 2026.
Untuk saat ini, Trezor belum mengumumkan rencana untuk menghentikan Shipmonk. Perusahaan sebelumnya mengatakan akan menentukan masa depan kemitraan setelah memperoleh gambaran lengkap tentang insiden tersebut, sehingga keputusan itu tetap belum terselesaikan bahkan ketika jumlah pelanggan terdampak yang diketahui mendekati 80.000. Masalah ini mengikuti sejumlah insiden dompet perangkat keras yang menakutkan yang terjadi pada 2026, terkait dengan Safepal dan dompet Coldcard.
Artikel ini diterjemahkan dari bahasa Inggris menggunakan AI. Versi asli berbahasa Inggris adalah sumber yang berwenang; terjemahan otomatis dapat mengandung ketidakakuratan, terutama dalam terminologi hukum dan peraturan.










