Vazamento na ShipMonk expõe dados de mais 67 mil clientes da Trezor nos EUA
A Trezor, fabricante de carteiras físicas para criptomoedas, confirmou que informações pessoais de mais de 67 mil clientes nos Estados Unidos foram expostas após uma invasão aos sistemas da ShipMonk, empresa contratada para cuidar de logística, armazenamento e envio de pedidos. O caso chama atenção porque os dados deveriam ter sido eliminados anteriormente, conforme declarações e confirmações formais feitas pela própria prestadora de serviços.
Entre os registros acessados estão nomes completos, endereços de e-mail, números de telefone, endereços de entrega e números de pedidos realizados entre novembro de 2019 e agosto de 2021. A empresa esclareceu que o incidente não afetou a segurança das hardware wallets da Trezor, tampouco permitiu acesso direto às criptomoedas armazenadas pelos usuários.
O novo balanço representa um aumento expressivo na dimensão do vazamento. Antes, a Trezor havia informado que 13.689 clientes poderiam ter sido afetados de forma total ou parcial. Com a revisão dos dados, outros 67 mil consumidores passaram a integrar a lista de pessoas potencialmente expostas.
Dados deveriam ter sido apagados
O aspecto mais grave do episódio está relacionado à permanência indevida das informações nos sistemas da ShipMonk. Segundo a Trezor, a empresa solicitou diversas vezes que os registros fossem excluídos e recebeu confirmações por escrito de que a eliminação havia sido concluída, em conformidade com os contratos e as políticas internas estabelecidas.
A política de privacidade da fabricante prevê que informações associadas a compras feitas em sua loja sejam apagadas ou anonimizadas após 90 dias. O prazo foi definido para contemplar o período necessário à entrega do produto, eventuais devoluções, reembolsos e substituições. Depois dessa etapa, a manutenção de telefones, endereços e outros dados logísticos deixaria de ser necessária.
Apesar disso, os registros continuaram disponíveis no ambiente da prestadora. A retenção prolongada aumentou o volume de informações que poderia ser acessado durante uma invasão e também ampliou os riscos para clientes que já não tinham qualquer relação recente com a compra original.
Falha no Metabase pode ter sido explorada
A ShipMonk comunicou a Trezor em 10 de agosto de 2026 sobre a identificação de um acesso não autorizado aos seus sistemas. Até o momento descrito no caso, a companhia de logística não havia divulgado publicamente um reconhecimento detalhado do incidente. A empresa teria isolado os ambientes comprometidos e adotado medidas adicionais de proteção depois da invasão.
A exploração estaria relacionada à vulnerabilidade CVE-2026-72898, classificada como uma falha crítica de SQL Injection no Metabase, com pontuação máxima de 10,0 no sistema CVSS. O problema teria sido utilizado como uma vulnerabilidade de dia zero, permitindo que invasores atingissem ambientes de clientes da plataforma e consultassem informações armazenadas em instalações vulneráveis.
De acordo com a empresa de segurança blockchain Halborn, o grupo de extorsão ShinyHunters estaria associado ao ataque. No caso específico da Trezor, os criminosos teriam acessado detalhes de pedidos mantidos em uma instância do Metabase operada pela ShipMonk. Essa atribuição foi apresentada pela Halborn e não deve ser interpretada como uma conclusão independente oficialmente anunciada pela Trezor.
Risco de phishing e ameaças físicas
A fabricante informou que está comunicando diretamente os consumidores atingidos. O alerta principal é para possíveis campanhas de engenharia social, nas quais criminosos podem usar os dados reais para tornar golpes mais convincentes.
Com nomes, telefones, e-mails, endereços e números de pedido, fraudadores podem enviar mensagens que imitam comunicações legítimas da Trezor. Também podem fazer ligações, encaminhar correspondências físicas ou alegar que precisam confirmar informações de entrega, substituir dispositivos ou validar transações.
A exposição dos endereços residenciais acrescenta uma preocupação diferente da tradicional fraude digital. Os criminosos podem identificar pessoas que compraram uma carteira de criptomoedas, o que revela um possível interesse em ativos digitais. A Trezor reconheceu que esse tipo de informação pode representar riscos à segurança física dos clientes.
Por esse motivo, os consumidores afetados devem desconfiar de qualquer contato inesperado que mencione pedidos antigos, atualizações de firmware, recuperação de contas, movimentação de criptomoedas ou supostas taxas de envio. Mensagens legítimas não devem ser usadas como justificativa para solicitar frases de recuperação, chaves privadas, senhas ou códigos de autenticação.
Como os clientes podem se proteger
A frase de recuperação da carteira nunca deve ser compartilhada, mesmo que o contato pareça vir da fabricante. Esse conjunto de palavras permite restaurar o acesso aos ativos e, em muitos casos, representa a principal informação necessária para assumir o controle da carteira.
Também é recomendável evitar clicar em arquivos e mensagens recebidos por canais inesperados. Em caso de dúvida, o usuário deve acessar os canais oficiais digitando o endereço diretamente no navegador, sem utilizar botões presentes em e-mails, mensagens de texto ou aplicativos de conversa.
Outra medida importante é reforçar a proteção das contas associadas à compra. Senhas exclusivas, autenticação multifator e revisão periódica das sessões ativas reduzem o risco de invasão. Caso o número de telefone tenha sido exposto, o cliente deve ficar atento a tentativas de fraude envolvendo troca indevida de chip, recuperação de conta ou códigos de verificação.
A exposição de dados antigos também não deve ser subestimada. Informações de pedidos realizados anos atrás podem ser combinadas com dados obtidos em outros vazamentos, permitindo a criação de perfis detalhados sobre uma pessoa. Por isso, os consumidores devem monitorar contas de e-mail, serviços financeiros e comunicações relacionadas a compras anteriores.
Falha evidencia riscos na cadeia de fornecedores
O incidente demonstra como a segurança de uma empresa não depende apenas de seus próprios sistemas. Ao compartilhar informações com transportadoras, operadores logísticos, plataformas de atendimento e fornecedores de tecnologia, uma organização amplia a quantidade de ambientes que precisam ser protegidos.
Mesmo que a Trezor tivesse uma política clara de retenção e exclusão, o controle deixou de ser efetivo quando a ShipMonk manteve os dados armazenados depois do prazo previsto. Esse tipo de falha pode ocorrer quando contratos não são acompanhados por auditorias, verificações técnicas e mecanismos capazes de confirmar a eliminação definitiva das informações.
Para reduzir riscos semelhantes, empresas devem limitar os dados enviados a terceiros, definir prazos objetivos de retenção, registrar solicitações de exclusão e exigir comprovações verificáveis. Também é necessário avaliar a segurança de fornecedores antes da contratação e revisar periodicamente seus controles de acesso, atualização e resposta a incidentes.
O caso ainda reforça a importância de separar informações operacionais de dados sensíveis. Registros necessários para a entrega não precisam permanecer indefinidamente em plataformas analíticas ou sistemas de suporte. A anonimização, a tokenização e a eliminação automática podem diminuir o impacto de futuras invasões.
A Trezor afirmou que continua avaliando o incidente e notificando os clientes identificados. Para os consumidores, a principal recomendação é manter cautela redobrada, especialmente diante de abordagens que misturem informações verdadeiras sobre pedidos com solicitações urgentes de senhas, códigos ou dados da carteira de criptomoedas.
