Em resumo

  • A Trezor disse na sexta-feira que outros 67.000 clientes dos EUA foram afetados pela violação da ShipMonk que ela divulgou no mês passado.
  • Os registros abrangem pedidos feitos entre novembro de 2019 e agosto de 2021 e incluem nomes, números de telefone e endereços residenciais.
  • A Trezor afirma que recebeu repetidamente confirmação por escrito da ShipMonk de que os dados foram excluídos.

Outros 67.000 clientes da Trezor tiveram seus nomes, endereços de e-mail, números de telefone, endereços residenciais e números de pedido expostos na violação na provedora de envio ShipMonk, disse o fabricante de carteiras de hardwaredisse na sexta-feira.

Todos eles estão nos EUA e todos fizeram pedidos entre novembro de 2019 e agosto de 2021, tornando alguns dos registros expostos com quase sete anos de idade. A ShipMonk repassou a descoberta há dois dias.

A Trezor pediu repetidamente e recebeu confirmação por escrito de que esses registros foram excluídos, de acordo com seu contrato e política de dados, e disse que ficou decepcionada ao saber que não foram.

Quandodivulgou a violação em agosto, a empresa atribuiu seu escopo limitado a uma política de exclusão de 90 dias que disse ter negociado nos termos de seus parceiros de fulfillment. Essa alegação agora parece consideravelmente mais fraca. O número subiu de 13.689 para aproximadamente 80.700.

Proprietários de carteiras enfrentam múltiplas ameaças

Os próprios sistemas da Trezor não foram violados, e dispositivos, chaves privadas e backups de carteira não foram tocados. O perigo é que os registros identifiquem proprietários confirmados de carteiras de hardware em portas específicas. Além de e-mails, chamadas e cartas falsos, a Trezor alertou os clientes afetados sobre riscos à sua segurança física e repetiu que um backup de carteira nunca deve ser compartilhado ou digitado em um site.

Proprietários de Trezor e da carteira de hardware concorrente Ledger já estavam recebendocartas forjadas em fevereiro, impressas com hologramas, códigos QR e assinaturas executivas forjadas, exigindo que ativassem uma verificação de segurança fictícia ou perdessem o acesso às suas carteiras.

Na época, o consultor de crimes cibernéticos David Sehyeon Baek disse ao Decrypt que uma carta com nome e endereço residencial sinaliza "podemos localizá-lo", e que dados roubados permanecem úteis por anos porque as pessoas raramente se mudam ou mudam seus números.

Myriad: Para onde vai o preço do Ethereum? Clique para fazer sua previsão.
Myriad: Para onde vai o preço do Ethereum? Clique para fazer sua previsão.

A intrusão remonta a umafalha crítica de injeção de SQL na ferramenta de análise Metabase, divulgada em 6 de agosto, que permitiu que atacantes não autenticados roubassem credenciais de bancos de dados conectados. O fabricante de laptopsFramework e o construtor de formulários Tally foram pegos na mesma onda. A ShipMonksupostamente recebeu e-mails de extorsão atribuídos ao ShinyHunters, embora essa atribuição permaneça não confirmada.

A Trezor afirmou que está trabalhando para enviar entregas anônimas o mais rápido possível, uma opção que utiliza retirada em armários, embalagem neutra e dados genéricos do remetente, para que os compradores não precisem fornecer um endereço residencial.