Urgente: Trezor afirma que violação na ShipMonk expôs dados de 13.689 clientes

ShipMonkTrezorVazamento de DadosAtaques de phishingCarteira de Hardware
2026-08-13Fonte: crypto.news
Urgente: Trezor afirma que violação na ShipMonk expôs dados de 13.689 clientes

A Trezor divulgou que informações pessoais pertencentes a 13.689 clientes foram expostas após um ator não autorizado obter acesso aos sistemas operados por seu provedor de envio ShipMonk.

Resumo

  • A violação da ShipMonk expôs informações pessoais pertencentes a 13.689 clientes da Trezor.
  • Nomes, e-mails, números de telefone e endereços de envio estavam entre os dados acessados.
  • A Trezor disse que seus sistemas e carteiras de hardware não foram comprometidos no incidente.
  • Os clientes afetados foram alertados sobre possíveis tentativas de phishing mais convincentes.
  • A Trezor planeja lançar a Entrega Anônima na UE até setembro de 2026 e nos EUA até o final do ano.

A Trezor disse em um aviso de segurança em 13 de agosto que a ShipMonk informou o fabricante de carteiras de hardware em 10 de agosto sobre acesso não autorizado a sistemas contendo dados de pedidos de clientes, com uma investigação sobre o incidente ainda em andamento.

A violação afetou clientes que receberam pedidos da Trezor entre 10 de maio e 8 de agosto nos Estados Unidos, Reino Unido, Suécia, Colômbia, Brasil, Itália e Portugal. A Trezor disse que seus próprios sistemas não foram comprometidos e suas carteiras de hardware permanecem seguras.

Dos clientes afetados, 11.742 tiveram seus nomes, endereços de e-mail, números de telefone e endereços de envio expostos. Outros 1.947 clientes tiveram informações parciais comprometidas, consistindo em seus nomes, cidades e endereços de e-mail.

Os números de pedido também estavam entre as informações mantidas pela ShipMonk para entregas, de acordo com a explicação da Trezor sobre o incidente.

Violação da ShipMonk expôs dados recentes de pedidos da Trezor

A ShipMonk atua como provedora de logística que armazena produtos da Trezor e gerencia entregas nos EUA, Reino Unido e vários outros mercados. A empresa de fulfillment exige nomes, endereços, números de telefone e endereços de e-mail dos clientes para processar remessas.

De acordo com a Trezor, o número de clientes expostos foi limitado por sua política de retenção de dados de 90 dias, que também exige que os parceiros de fulfillment sigam. As informações dos clientes associadas a pedidos mais antigos já haviam sido excluídas ou anonimizadas e, portanto, não estavam armazenadas nos sistemas afetados da ShipMonk.

A Trezor disse que o período de 90 dias foi projetado para cobrir todo o processo de pedido, incluindo entrega, devoluções, reembolsos e substituições de produtos. Uma vez que o período termina, as informações do cliente relacionadas à compra são excluídas ou anonimizadas porque a empresa não precisa mais do endereço ou número de telefone para fins de fulfillment.

Os clientes afetados foram notificados separadamente por e-mails enviados de [email protected]. Os clientes que não receberam a notificação de segurança não foram afetados pelo incidente, de acordo com a empresa.

O incidente representa a primeira vez desde que a Trezor foi fundada em 2013 que uma violação envolvendo a empresa ou um de seus provedores expôs números de telefone e endereços de envio de clientes.

"Entendemos absolutamente o quão sério isso é e os riscos potenciais que representa para nossos clientes e lamentamos profundamente pelos afetados", disse a Trezor.

Trezor alerta que dados expostos podem apoiar ataques de phishing

Embora os dispositivos de carteira e a infraestrutura da Trezor não tenham sido afetados, a empresa alertou que informações pessoais expostas poderiam ser usadas para criar tentativas de phishing mais convincentes.

Os atacantes poderiam usar o nome, número de telefone, e-mail ou endereço residencial de um cliente para se passar pela Trezor, por uma exchange de criptomoedas ou por um banco. A empresa disse que abordagens fraudulentas poderiam chegar por e-mails, chamadas telefônicas ou cartas físicas.

Tais ataques já visaram anteriormente proprietários de carteiras de hardware usando informações pessoais e comunicações de aparência oficial. Em fevereiro, o crypto.news noticiou cartas falsas enviadas a clientes da Trezor e da Ledger que direcionavam os destinatários a sites de phishing por meio de códigos QR.

As cartas diziam aos destinatários que eles precisavam concluir uma verificação de autenticação ou transação e tentavam criar urgência alertando sobre possíveis problemas com a funcionalidade da carteira. As páginas de phishing vinculadas solicitavam frases de recuperação de 12, 20 ou 24 palavras, o que daria aos atacantes controle sobre uma carteira uma vez submetidas.

Cartas físicas apresentam uma preocupação particular quando os atacantes já possuem os dados de correspondência de uma vítima. Uma campanha de phishing da Ledger em abril de 2025 envolveu cartas fraudulentas com a marca Ledger, um endereço comercial e números de referência individuais.

Os destinatários dessa campanha foram instruídos a escanear um código QR e fornecer sua frase de recuperação de 24 palavras sob a alegação de que uma atualização de segurança crítica era necessária.

A Trezor informou aos clientes afetados pela violação da ShipMonk que tratassem com suspeita comunicações exigindo ação imediata ou informações pessoais. Também aconselhou os usuários a verificar as mensagens em relação às suas comunicações oficiais e nunca fornecer um backup da carteira por meio de um site ou a outra pessoa.

Incidentes anteriores da Trezor também levaram a avisos de phishing

A Trezor já lidou com exposição de informações de clientes por meio de serviços de terceiros antes, embora a empresa tenha dito que o incidente da ShipMonk foi o primeiro envolvendo números de telefone e endereços de entrega vazados.

A segurança do hardware também permaneceu sob escrutínio separadamente. Em junho, a Trezor e a Tropic Square divulgaram uma falha de chip afetando o Elemento Seguro TROPIC01 usado no Trezor Safe 7 depois que pesquisadores da Ledger Donjon encontraram a fraqueza durante uma auditoria independente.

A Ledger Donjon usou injeção de falha a laser em condições de laboratório para extrair alguns segredos do chip e contornar as verificações de assinatura de firmware. A Trezor disse que o ataque exigia acesso físico e equipamento especializado, enquanto outras duas camadas de segurança independentes continuaram a proteger o acesso à carteira. Os usuários não foram obrigados a tomar nenhuma ação.

O incidente da ShipMonk, em comparação, envolveu informações de pedidos mantidas por um provedor de fulfillment, em vez do hardware ou software responsável por proteger as chaves privadas.

Trezor planeja opção de entrega anônima

Após a divulgação mais recente, a Trezor também detalhou maneiras pelas quais os clientes podem reduzir a quantidade de informações pessoais conectadas a futuras compras de carteiras de hardware.

A empresa recomendou usar um endereço de e-mail que não esteja vinculado à identidade principal do cliente e sugeriu pagamentos com criptomoedas como alternativa aos cartões de crédito. Onde disponível, os clientes também podem usar uma caixa postal para reduzir a exposição do endereço residencial, embora requisitos de identificação e registros do serviço postal ainda possam se aplicar.

A Trezor também está preparando um serviço de Entrega Anônima projetado para reduzir as informações do cliente retidas durante o envio de carteiras de hardware.

No sistema planejado, os pedidos usariam um processo de checkout dedicado, coleta em armários, embalagem neutra e informações genéricas do remetente. Os identificadores de envio seriam então excluídos automaticamente após a entrega.

A Trezor disse que planeja disponibilizar a Entrega Anônima na União Europeia até setembro de 2026, seguida por um lançamento nos EUA até o final de 2026.