Ibang araw, isa na namang security alert. Sinabi ng tagagawa ng hardware wallet na Trezor na ang isang paglabag na kinasasangkutan ng shipping partner na Shipmonk ay naglantad ng personal na impormasyon ng humigit-kumulang 67,000 karagdagang customer sa U.S. matapos manatiling nakaimbak sa mga sistema ng vendor ang mga rekord na ayon sa Trezor ay dapat nang nabura.
Umiigting ang Pagtagas ng Datos ng Trezor habang 67,000 pang Mamimili sa US ang Nabubunyag

Key Takeaways
- Nagdagdag ang Trezor ng 67,000 customer sa U.S. sa Shipmonk breach nito noong Setyembre 4.
- Saklaw na ngayon ng tagas ng Trezor ang humigit-kumulang 80,000 tao, kabilang ang mga address sa bahay.
- Tinutumbok ng Trezor ang U.S. Anonymous Delivery bago matapos ang 2026.
Ang mga bagong natukoy na rekord ay sumasaklaw sa mga order sa U.S. na inilagay sa pagitan ng Nobyembre 2019 at Agosto 2021 at pinalalawak ang insidente na dati nang nakaapekto sa 13,689 mas bagong customer sa ilang bansa. Sa kabuuan, ang paglabag ay kinasasangkutan na ngayon ng humigit-kumulang 80,000 tao, bagama’t ang mga sistema, device, pribadong susi, at wallet backup ng Trezor ay hindi nakompromiso.
Nakatuklas ang Trezor ng 67,000 Pang Customer sa U.S. sa Paglabag
Kasunod ng huling pagsisiwalat, sinabi ng Trezor na nalaman nito noong Setyembre 2 na mas malaki ang Shipmonk breach kaysa sa unang naulat. Ang mas matatandang rekord ay naglalaman ng mga pangalan ng customer, email address, numero ng telepono, shipping address, at mga numero ng order, na nagbibigay sa mga umaatake ng impormasyong makapagpapaniwala nang mas lalo sa mga scam.

Lalong nakakabahala ang pagkakatuklas dahil sinabi ng Trezor na paulit-ulit nitong hiniling sa Shipmonk na burahin ang impormasyon at nakatanggap pa ito ng nakasulat na kumpirmasyon na inalis na ito. Sinabi ng Trezor na ang mga katiyakang iyon ay naaayon sa kontrata nito, patakaran sa datos, at mga naunang komunikasyon sa fulfillment provider.
Nagbubukas din ito ng mga tanong tungkol sa inia-advertise ng Trezor na 90-araw na patakaran sa pag-iingat ng datos sa mga fulfillment partner. Ang mga bagong natuklasang rekord ay mula pa ilang taon na ang nakalipas, na nagpapakitang hindi naipatupad ang patakaran para sa mga apektadong customer sa U.S. noong 2019-2021.
Ang mga Nag-leak na Address ay Itinutulak ang Banta Lampas sa Email Phishing
Ang impormasyong nalantad ay hindi nagbibigay-daan sa isang umaatake na ma-access nang malayuan ang isang Trezor wallet. Ang mga pribadong susi at seed phrase—ang mga lihim na recovery word na ginagamit para kontrolin ang isang crypto wallet—ay hindi kabilang sa paglabag.
Ngunit ang uri ng impormasyong nalantad ay lumilikha ng ibang problema. Nagbabala ang Trezor na ang mga nag-leak na numero ng telepono at address sa bahay ay maaaring maglagay sa mga apektadong customer sa pisikal na panganib, habang ang mga tunay na numero ng order at detalye ng kontak ay makatutulong sa mga scammer na magpanggap na kumpanya nang mas kapani-paniwala.
Nagmulan ang paglabag sa labas ng Trezor. Sinamantala ng mga umaatake ang isang dati’y hindi pa natutuklasang SQL-injection vulnerability sa Metabase, isang analytics platform na ginagamit ng Shipmonk. Inabisuhan ng Metabase ang Shipmonk bandang Agosto 6, na-patch ang vulnerability at in-invalidate ang mga session, habang ipinaliwanag naman ng Shipmonk kalaunan na nasecure nito ang mga sistema nito.
Ang mga Pagpalya sa Datos ng Third-Party ay Naglalagay sa Panganib sa mga Bumibili ng Hardware Wallet
Sumusunod ang insidente sa iba pang third-party exposure na kinasasangkutan ng mga customer ng Trezor. Humigit-kumulang 106,856 customer ang naapektuhan sa isang insidente noong 2022, habang ang isang nakompromisong support portal noong 2024 ay naglantad ng hanggang 66,000 pangalan at email address. Sa bawat kaso, ang mismong mga hardware wallet ay hindi nakompromiso nang malayuan.
Mahalaga ang pagkakaibang iyon para sa mga customer na nagpapasya kung paano tutugon. Nagbabala ang Trezor na walang sinuman mula sa kumpanya ang hihingi ng wallet backup, ibig sabihin hindi dapat kailanman ilagay ng mga customer ang kanilang seed phrase sa isang website o ibigay ito sa sinumang nagsasabing nagbibigay ng support.
Itinutulak ng Trezor ang Anonymous Delivery Habang Nakabinbin ang Kinabukasan ng Shipmonk
Itinataguyod na ngayon ng Trezor ang isang Anonymous Delivery system na dinisenyo para bawasan ang dami ng impormasyong pinananatili tungkol sa customer sa pagbili ng hardware wallet. Kabilang sa sistema ang locker pickup, neutral na packaging, isang generic na nagpadala, at awtomatikong pagbura ng mga shipping identifier matapos ang delivery, na may target na paglulunsad sa Europa sa Setyembre at planong rollout sa U.S. bago matapos ang 2026.
Sa ngayon, hindi pa inanunsyo ng Trezor ang mga planong itigil ang Shipmonk. Dati nang sinabi ng kumpanya na tutukuyin nito ang kinabukasan ng partnership matapos makuha ang kumpletong larawan ng insidente, kaya nananatiling hindi pa napagpapasyahan ang desisyong iyon kahit papalapit na sa 80,000 ang kilalang bilang ng mga apektadong customer. Kasunod ito ng ilang nakakatakot na insidente ng hardware wallet na nangyari noong 2026, kaugnay ng Safepal at mga Coldcard wallet.
Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.










