Trezor : Os dados de mais 67.000 clientes expostos
Novo vazamento de dados amplia o incidente que afeta os compradores de carteiras de hardware. A Trezor indica que as informações de mais 67.000 clientes americanos foram expostas após uma falha em seu parceiro logístico, Shipmonk. Os arquivos afetados deveriam ter sido removidos dos sistemas do prestador, mas permaneceram acessíveis. Os pedidos atingidos datam de novembro de 2019 a agosto de 2021. Com os 13.689 clientes já registrados, o incidente envolve cerca de 80.000 pessoas, sem comprometer carteiras, chaves privadas nem backups.

Em resumo
- Mais 67.000 clientes americanos são afetados pelo vazamento de dados relacionado à Shipmonk.
- O incidente agora envolve cerca de 80.000 clientes, sem comprometimento das chaves privadas ou frases de recuperação.
- Os dados expostos incluem nomes, e-mails, telefones, endereços de entrega e números de pedido.
- A Trezor prepara uma entrega anônima na Europa a partir de setembro, depois nos Estados Unidos até o final de 2026.
Trezor descobre 67.000 novos clientes americanos afetados
A empresa de carteiras de hardware soube em 2 de setembro que o incidente na Shipmonk ultrapassava as estimativas iniciais. Os novos registros envolvem compradores americanos que fizeram pedidos entre novembro de 2019 e agosto de 2021. Os dados expostos incluem nomes, endereços de e-mail, números de telefone, endereços de entrega e números de pedido. Essas informações podem ajudar fraudadores a criar mensagens críveis.
Segundo a Trezor, ela solicitou várias vezes à Shipmonk que excluísse essas informações. O prestador confirmou por escrito a remoção. A empresa indica que esse procedimento também estava em conformidade com sua política de dados. A descoberta dos arquivos antigos questiona, portanto, a execução real desses compromissos.
Essa situação também levanta dúvidas sobre a conservação dos dados por 90 dias anunciada aos parceiros logísticos. Os registros afetados permaneceram armazenados por vários anos, enquanto os pedidos americanos são de 2019. O tempo observado excede amplamente o prazo anunciado. O caso destaca, sobretudo, a importância do controle das informações confiadas a prestadores externos.
Um vazamento que amplia os riscos para os clientes
O vazamento não dá aos atacantes acesso direto às carteiras dos clientes. As chaves privadas e as frases de recuperação permanecem fora do alcance dessa invasão. Esses elementos controlam as criptomoedas mantidas na carteira. A Trezor esclarece, portanto, que o incidente envolve dados pessoais e comerciais, não os mecanismos que permitem movimentar os ativos.
No entanto, as informações reveladas criam outros riscos para os afetados. Um número de telefone ou endereço pessoal pode facilitar tentativas de fraude mais direcionadas. Os números de pedido também podem ajudar um fraudador a reproduzir detalhes reais durante um contato com uma vítima. Esses dados podem tornar uma usurpação mais convincente.
A Trezor lembra que nenhum membro de sua equipe pedirá um backup da carteira. Os clientes nunca devem digitar sua frase de recuperação em um site. Também não devem compartilhá-la com uma pessoa que alega fornecer suporte. Essa orientação torna-se importante quando os dados pessoais reforçam uma abordagem fraudulenta.
Uma falha localizada no prestador logístico
A origem do incidente está fora dos sistemas da Trezor. Atacantes exploraram uma vulnerabilidade de injeção SQL até então desconhecida no Metabase, uma plataforma de análise usada pela Shipmonk. A falha permitiu o acesso aos dados do prestador. O Metabase informou a Shipmonk por volta de 6 de agosto, corrigiu a vulnerabilidade e invalidou as sessões.
A Shipmonk indicou que securizou seus sistemas após a descoberta da vulnerabilidade. O incidente demonstra que a segurança também depende dos serviços utilizados durante um pedido. Os dados de entrega podem permanecer expostos apesar da integridade da carteira. Essa distinção separa a segurança dos ativos das informações pessoais.
O caso ocorre após outros incidentes. Um vazamento ocorrido em 2022 afetou cerca de 106.856 clientes. Em 2024, o comprometimento de um portal de suporte expos até 66.000 nomes e e-mails. Nesses casos anteriores e no atual, as carteiras de hardware não foram comprometidas remotamente.
Trezor prepara uma entrega mais discreta
Diante dos riscos relacionados aos pedidos, a Trezor destaca um sistema de entrega anônima. O objetivo é reduzir a quantidade de dados armazenados durante a compra de uma carteira de hardware. O sistema prevê uma retirada em ponto de coleta, embalagem neutra e remetente genérico. Também prevê a exclusão automática dos identificadores após a entrega.
A Trezor planeja lançamento na Europa em setembro, seguido por implantação nos Estados Unidos até o fim de 2026. Este sistema deve reduzir o fluxo de dados logísticos. A empresa busca limitar as informações disponíveis após a entrega. Essa evolução ocorre enquanto o número de pessoas afetadas se aproxima de 80.000.
Por enquanto, a Trezor não anunciou retirada da parceria com a Shipmonk. Ela indicou que decidiria o futuro da relação após avaliação do incidente. A questão permanece em aberto, enquanto os novos dados ampliam o escopo do vazamento. O futuro dependerá das medidas para conservar e proteger os dados dos clientes.
O incidente mostra, em última análise, que a proteção de uma carteira de hardware não se limita às suas chaves privadas. As informações de compra e entrega também podem ser alvo em um prestador terceirizado. Com esse balanço, a Trezor precisa lidar com um escopo exposto maior, enquanto a entrega anônima deve entrar em operação gradualmente nos próximos meses.
Maximize sua experiência na Cointribune com nosso programa "Read to Earn"! Para cada artigo que você lê, ganhe pontos e acesse recompensas exclusivas. Inscreva-se agora e comece a acumular vantagens.
Journaliste et rédacteur web passionné par l’univers des cryptomonnaies et des technologies Web3. J’y traite les dernières tendances et actualités afin de proposer un contenu de haute qualité à un large public du secteur.
As opiniões e declarações expressas neste artigo são de responsabilidade exclusiva do autor e não devem ser consideradas como recomendações de investimento. Faça sua própria pesquisa antes de tomar qualquer decisão de investimento.