O altă zi, o altă alertă de securitate. Producătorul de portofele hardware Trezor afirmă că o breșă de securitate care a implicat partenerul de transport Shipmonk a dus la expunerea datelor personale ale aproximativ 67.000 de clienți suplimentari din SUA, după ce înregistrările care, potrivit Trezor, ar fi trebuit șterse, au rămas în schimb stocate în sistemele furnizorului.
Scurgerea de date de la Trezor se extinde, încă 67.000 de cumpărători din SUA fiind expuși

Puncte cheie
- Trezor a adăugat 67.000 de clienți din SUA la lista celor afectați de breșa de securitate de la Shipmonk, pe 4 septembrie.
- Scurgerea de date a Trezor afectează acum aproximativ 80.000 de persoane, inclusiv adresele de domiciliu.
- Trezor își propune să lanseze serviciul „U.S. Anonymous Delivery” până la sfârșitul anului 2026.
Înregistrările recent identificate se referă la comenzi din SUA plasate între noiembrie 2019 și august 2021 și extind un incident care afectase deja 13.689 de clienți mai recenți din mai multe țări. În total, breșa de securitate afectează acum aproximativ 80.000 de persoane, deși sistemele, dispozitivele, cheile private și copiile de rezervă ale portofelelor Trezor nu au fost compromise.
Trezor identifică încă 67.000 de clienți din SUA afectați de breșă
În urma ultimei dezvăluiri, Trezor a declarat că a aflat pe 2 septembrie că breșa de securitate de la Shipmonk a fost mai amplă decât s-a raportat inițial. Înregistrările mai vechi conțin numele clienților, adresele de e-mail, numerele de telefon, adresele de livrare și numerele de comandă, oferind atacatorilor informații care ar putea face escrocheriile mult mai convingătoare.

Descoperirea este deosebit de îngrijorătoare, deoarece Trezor afirmă că a solicitat în repetate rânduri companiei Shipmonk să șteargă informațiile și a primit confirmarea scrisă că acestea au fost eliminate. Trezor a declarat că aceste asigurări erau în conformitate cu contractul său, cu politica privind datele și cu comunicările anterioare cu furnizorul de servicii de îndeplinire a comenzilor.
Acest lucru ridică, de asemenea, semne de întrebare cu privire la politica de păstrare a datelor pe o perioadă de 90 de zile promovată de Trezor în relația cu partenerii de îndeplinire a comenzilor. Înregistrările recent descoperite datează de ani de zile, demonstrând că politica nu a fost aplicată în cazul clienților afectați din SUA din perioada 2019-2021.
Adresele divulgate extind amenințarea dincolo de phishingul prin e-mail
Informațiile expuse nu permit unui atacator să acceseze de la distanță un portofel Trezor. Cheile private și frazele de recuperare, cuvintele secrete folosite pentru a controla un portofel de criptomonede, nu au făcut parte din breșa de securitate.
Însă tipul de informații expuse creează o altă problemă. Trezor a avertizat că numerele de telefon și adresele de domiciliu divulgate ar putea expune clienții afectați la un risc fizic, în timp ce numerele reale ale comenzilor și detaliile de contact ar putea ajuta escrocii să se dea drept reprezentanți ai companiei într-un mod mai convingător.
Breșa de securitate a avut originea în afara companiei Trezor. Atacatorii au exploatat o vulnerabilitate de tip „SQL injection” necunoscută până atunci în Metabase, o platformă de analiză utilizată de Shipmonk. Metabase a notificat Shipmonk în jurul datei de 6 august, a remediat vulnerabilitatea și a invalidat sesiunile, în timp ce Shipmonk a explicat ulterior că și-a securizat sistemele.
Problemele legate de datele furnizate de terți pun în pericol cumpărătorii de portofele hardware
Incidentul vine în urma altor expuneri ale unor terți care au implicat clienți Trezor. Aproximativ 106.856 de clienți au fost afectați într-un incident din 2022, în timp ce un portal de asistență compromis în 2024 a expus până la 66.000 de nume și adrese de e-mail. În fiecare dintre aceste cazuri, portofelele hardware în sine nu au fost compromise în niciun fel.
Această distincție este importantă pentru clienții care decid cum să reacționeze. Trezor avertizează că nimeni din cadrul companiei nu va solicita o copie de rezervă a portofelului, ceea ce înseamnă că clienții nu trebuie să introducă niciodată fraza de inițializare pe un site web și nici să o furnizeze unei persoane care pretinde că oferă asistență.
Trezor promovează livrarea anonimă pe fondul incertitudinii privind viitorul Shipmonk
Trezor promovează acum un sistem de livrare anonimă conceput pentru a reduce cantitatea de informații despre clienți păstrate în timpul achiziționării portofelelor hardware. Sistemul include ridicarea din dulapuri de depozit, ambalaj neutru, un expeditor generic și ștergerea automată a identificatorilor de expediere după livrare, lansarea în Europa fiind prevăzută pentru luna septembrie, iar extinderea în SUA fiind planificată până la sfârșitul anului 2026.
Deocamdată, Trezor nu a anunțat planuri de a renunța la Shipmonk. Compania a declarat anterior că va decide viitorul parteneriatului după ce va avea o imagine completă a incidentului, lăsând această decizie nerezolvată chiar și în condițiile în care numărul cunoscut de clienți afectați se apropie de 80.000. Această problemă vine în urma unei serii de incidente îngrijorătoare legate de portofelele hardware care au avut loc în 2026, asociate cu portofelele Safepal și Coldcard.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.










