Vazamento da ShipMonk expõe mais 67.000 clientes Trezor

iconNS3
Compartilhar
AI summary iconResumo
Uma violação na ShipMonk, um fornecedor de envio vinculado a sistemas descentralizados, expôs mais 67.000 clientes Trezor. O total de registros afetados agora é de aproximadamente 80.700. Os dados vazados incluem nomes, e-mails, números de telefone e detalhes de pedidos. Usuários de Proof of Work (PoW) não foram afetados — nenhum dispositivo, chave privada ou backup foi comprometido. O incidente remonta a uma falha de injeção SQL no Metabase revelada em 6 de agosto. A Trezor está incentivando opções de entrega anônima para proteger os dados dos clientes.

Uma violação no fornecedor de logística ShipMonk expôs mais 67.000 clientes Trezor. O número total de registros expostos aumentou de 13.689 para cerca de 80.700. Os registros incluíam nomes, endereços de e-mail, números de telefone, endereços residenciais e números de pedidos. Todos os clientes afetados estão nos EUA. Os clientes fizeram pedidos entre novembro de 2019 e agosto de 2021. Alguns registros expostos têm quase sete anos de idade. A Trezor informou que a ShipMonk comunicou o achado dois dias atrás. A Trezor afirmou que recebeu repetidamente confirmação por escrito de que os registros haviam sido excluídos conforme seu contrato e política de dados. A Trezor disse que ficou decepcionada ao descobrir que os registros não haviam sido excluídos. Os sistemas próprios da Trezor não foram violados. A violação não afetou dispositivos, chaves privadas ou backups da carteira. Os registros expostos identificam proprietários confirmados de carteiras de hardware em endereços residenciais específicos. A Trezor alertou os clientes afetados sobre riscos de segurança física provenientes de e-mails, ligações e cartas falsas. A Trezor também reiterou que os clientes nunca devem compartilhar um backup da carteira ou digitá-lo em um site. Proprietários da Trezor e da carteira de hardware concorrente Ledger já haviam recebido cartas falsificadas em fevereiro. As cartas incluíam hologramas, QR codes e assinaturas executivas falsificadas. As cartas exigiam uma verificação de segurança fictícia para evitar a perda do acesso à carteira. O consultor de cibercrime David Sehyeon Baek disse que uma carta com nome e endereço residencial sinaliza que o remetente pode localizar o destinatário. Baek afirmou que dados roubados permanecem úteis por anos, pois as pessoas raramente se mudam ou alteram seus números de telefone. A intrusão está ligada a uma falha crítica de injeção SQL na ferramenta de análise Metabase. A falha foi divulgada em 6 de agosto. A falha permitiu que atacantes não autenticados roubassem credenciais para bancos de dados conectados. O fabricante de laptops Framework e o formulário online Tally também foram atingidos pela mesma onda. A ShipMonk teria recebido e-mails de extorsão atribuídos ao ShinyHunters. Essa atribuição permanece não confirmada. A Trezor disse que está trabalhando para enviar entregas anônimas o mais rápido possível. A opção utiliza retirada em locker, embalagem neutra e detalhes genéricos do remetente, para que os compradores não precisem fornecer um endereço residencial.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.