Mais um dia, mais um alerta de segurança. A fabricante de carteiras de hardware Trezor afirma que uma violação envolvendo o parceiro de envios Shipmonk expôs as informações pessoais de cerca de mais 67.000 clientes adicionais dos EUA depois que registros que, segundo a Trezor, deveriam ter sido excluídos permaneceram guardados nos sistemas do fornecedor.
Vazamento de dados da Trezor se agrava à medida que mais 67.000 compradores dos EUA são expostos

Principais conclusões
- A Trezor adicionou 67.000 clientes dos EUA à violação da Shipmonk em 4 de setembro.
- O vazamento da Trezor agora abrange cerca de 80.000 pessoas, incluindo endereços residenciais.
- A Trezor mira a Entrega Anônima nos EUA até o final de 2026.
Os registros recém-identificados abrangem pedidos dos EUA feitos entre novembro de 2019 e agosto de 2021 e ampliam um incidente que já havia afetado 13.689 clientes mais recentes em vários países. Ao todo, a violação agora envolve cerca de 80.000 pessoas, embora os sistemas, dispositivos, chaves privadas e backups de carteira da Trezor não tenham sido comprometidos.
Trezor encontra mais 67.000 clientes dos EUA na violação
Após a última divulgação, a Trezor disse que soube em 2 de setembro que a violação da Shipmonk era maior do que inicialmente informado. Os registros mais antigos contêm nomes, endereços de e-mail, números de telefone, endereços de entrega e números de pedido dos clientes, fornecendo aos atacantes informações que podem tornar golpes muito mais convincentes.

A descoberta é particularmente preocupante porque a Trezor diz que pediu repetidamente à Shipmonk para excluir as informações e recebeu confirmação por escrito de que elas haviam sido removidas. A Trezor afirmou que as garantias eram consistentes com seu contrato, política de dados e comunicações anteriores com o provedor de fulfillment.
Isso também levanta questões sobre a política de retenção de dados de 90 dias anunciada pela Trezor com parceiros de fulfillment. Os registros recém-descobertos datam de anos atrás, mostrando que a política não foi aplicada para os clientes dos EUA afetados de 2019 a 2021.
Endereços vazados ampliam a ameaça além do phishing por e-mail
As informações expostas não permitem que um atacante acesse remotamente uma carteira Trezor. Chaves privadas e frases-semente, as palavras secretas de recuperação usadas para controlar uma carteira cripto, não fizeram parte da violação.
Mas o tipo de informação exposta cria um problema diferente. A Trezor alertou que números de telefone e endereços residenciais vazados poderiam potencialmente colocar clientes afetados em risco físico, enquanto números de pedido reais e dados de contato poderiam ajudar golpistas a se passarem pela empresa de forma mais convincente.
A violação teve origem fora da Trezor. Atacantes exploraram uma vulnerabilidade de injeção de SQL até então desconhecida no Metabase, uma plataforma de analytics usada pela Shipmonk. O Metabase notificou a Shipmonk por volta de 6 de agosto, corrigiu a vulnerabilidade e invalidou sessões, enquanto a Shipmonk explicou posteriormente que protegeu seus sistemas.
Falhas de dados de terceiros colocam compradores de carteiras de hardware em risco
O incidente segue outras exposições de terceiros envolvendo clientes da Trezor. Cerca de 106.856 clientes foram afetados em um incidente de 2022, enquanto um portal de suporte comprometido em 2024 expôs até 66.000 nomes e endereços de e-mail. Em cada caso, as carteiras de hardware em si não foram comprometidas remotamente.
Essa distinção importa para clientes decidindo como responder. A Trezor alerta que ninguém da empresa pedirá um backup da carteira, o que significa que os clientes nunca devem inserir sua frase-semente em um site nem entregá-la a alguém que alegue fornecer suporte.
Trezor promove Entrega Anônima enquanto o futuro da Shipmonk fica indefinido
A Trezor agora está promovendo um sistema de Entrega Anônima projetado para reduzir a quantidade de informações do cliente retidas durante compras de carteiras de hardware. O sistema inclui retirada em armários (lockers), embalagem neutra, remetente genérico e exclusão automática de identificadores de envio após a entrega, com um lançamento europeu previsto para setembro e uma implementação nos EUA planejada até o final de 2026.
Por enquanto, a Trezor não anunciou planos para abandonar a Shipmonk. A empresa disse anteriormente que determinaria o futuro da parceria após obter um quadro completo do incidente, deixando essa decisão em aberto mesmo enquanto o número conhecido de clientes afetados se aproxima de 80.000. A questão vem na esteira de vários incidentes assustadores com carteiras de hardware que aconteceram em 2026, associados à Safepal e às carteiras Coldcard.
Este artigo foi traduzido do inglês usando IA. A versão original em inglês é a fonte autorizada; traduções automáticas podem conter imprecisões, especialmente em terminologia jurídica e regulatória.










