Vazamento na ShipMonk expõe dados de mais 67 mil clientes da Trezor nos Estados Unidos
A Trezor informou que os dados pessoais de outros 67 mil clientes norte-americanos foram expostos após um incidente de segurança envolvendo a ShipMonk, empresa contratada para cuidar da logística, armazenagem e envio de produtos. O caso ganhou dimensão maior porque as informações deveriam ter sido eliminadas anteriormente, conforme confirmações dadas pela própria prestadora de serviços.
Entre os dados potencialmente acessados estão nomes completos, endereços de e-mail, números de telefone, endereços de entrega e registros de pedidos feitos entre novembro de 2019 e agosto de 2021. A fabricante de carteiras físicas para criptomoedas esclareceu que o episódio não afetou o funcionamento das hardware wallets nem permitiu acesso direto aos ativos digitais armazenados pelos usuários.
O novo levantamento acrescenta 67 mil pessoas às 13.689 já incluídas em uma comunicação anterior da Trezor. Com isso, o total conhecido de clientes atingidos aumenta de maneira expressiva, revelando que a quantidade de informações mantidas nos sistemas da ShipMonk era superior à inicialmente identificada.
Dados deveriam ter sido apagados
A principal questão do incidente está relacionada ao armazenamento indevido de informações pessoais. De acordo com a Trezor, a empresa solicitou diversas vezes que a ShipMonk eliminasse os registros e recebeu confirmações formais de que a exclusão havia sido concluída dentro das exigências contratuais e das políticas internas.
Apesar disso, os dados continuaram disponíveis na infraestrutura da companhia de logística. A política de retenção da Trezor determina que informações associadas às compras realizadas em sua loja sejam apagadas ou anonimizadas após 90 dias. O prazo foi estabelecido para atender às etapas necessárias de entrega, devolução, reembolso e substituição.
Depois desse período, segundo a fabricante, não haveria justificativa operacional para conservar dados como endereços residenciais e números de telefone. A permanência dessas informações criou uma exposição adicional e demonstra que políticas de privacidade dependem não apenas de regras escritas, mas também de mecanismos capazes de verificar se fornecedores realmente cumprem as obrigações assumidas.
Falha crítica teria permitido a invasão
A ShipMonk comunicou a Trezor em 10 de agosto de 2026 sobre um acesso não autorizado aos seus sistemas. Até o momento indicado no relato, a empresa de logística não havia divulgado publicamente um reconhecimento detalhado do incidente. A companhia teria isolado os ambientes atingidos e implementado medidas adicionais de proteção após identificar a invasão.
A ofensiva teria explorado uma vulnerabilidade de dia zero identificada como CVE-2026-72898, classificada como uma falha crítica de SQL Injection no Metabase. O problema recebeu pontuação máxima, 10,0, no sistema CVSS, utilizado para medir a gravidade de vulnerabilidades.
A exploração dessa brecha teria possibilitado o acesso a clientes da plataforma e a informações armazenadas em instalações vulneráveis do Metabase. No caso envolvendo a Trezor, os invasores teriam encontrado detalhes de pedidos mantidos em uma instância utilizada pela ShipMonk.
A empresa de segurança blockchain Halborn apontou o grupo de extorsão ShinyHunters como possível responsável pelo ataque. Essa atribuição, porém, foi feita pela Halborn e não apresentada pela Trezor como uma conclusão independente e definitiva.
Risco de golpes e ameaças físicas
A Trezor está comunicando diretamente os consumidores potencialmente afetados e recomenda atenção redobrada a tentativas de engenharia social. Com nomes, telefones, e-mails e informações de pedidos, criminosos podem elaborar mensagens de phishing mais convincentes, realizar ligações fraudulentas, enviar cartas falsas ou se apresentar como funcionários da fabricante.
Os golpistas também podem utilizar informações sobre o modelo comprado, a data da aquisição ou o status de uma entrega para criar uma aparência de legitimidade. Mensagens com supostos alertas de atualização, problemas alfandegários, confirmação de endereço ou necessidade de validação da carteira devem ser tratadas com desconfiança.
A exposição de endereços residenciais agrava o caso. Os criminosos podem deduzir que determinados moradores possuem uma carteira física de criptomoedas e tentar combinar essa informação com outras técnicas de extorsão ou invasão. Por esse motivo, a própria Trezor reconheceu que o vazamento pode representar riscos não apenas digitais, mas também à segurança física de parte dos clientes.
Como os usuários devem se proteger
Pessoas que tenham comprado produtos da Trezor no período mencionado devem evitar clicar em links recebidos por e-mail, SMS ou aplicativos de mensagens relacionados à conta ou ao pedido. A confirmação de qualquer informação deve ser feita exclusivamente por canais oficiais acessados manualmente, sem utilizar endereços fornecidos em mensagens suspeitas.
Também é recomendável trocar senhas reutilizadas, ativar autenticação multifator nos serviços associados ao e-mail e monitorar atividades incomuns. A Trezor jamais deve solicitar a frase de recuperação, o PIN ou as chaves privadas de uma carteira. Esses dados não devem ser compartilhados com ninguém, mesmo que o contato pareça legítimo.
Outro cuidado importante é desconfiar de pedidos urgentes de pagamento, taxas de entrega ou transferências em criptomoedas. Um vazamento desse tipo pode fornecer aos criminosos detalhes suficientes para simular uma comunicação personalizada, mas não transforma uma solicitação fraudulenta em uma cobrança verdadeira.
O alerta para empresas e fornecedores
O episódio evidencia os riscos da cadeia de suprimentos. Uma empresa pode adotar políticas rigorosas de privacidade e, ainda assim, expor seus clientes quando um parceiro não elimina informações no prazo, mantém dados em ambientes vulneráveis ou falha na proteção de sistemas terceirizados.
Contratos com fornecedores devem definir prazos claros de retenção, procedimentos de exclusão, responsabilidades em caso de incidente e mecanismos de auditoria. Também é necessário exigir comprovação técnica da eliminação ou anonimização dos registros, em vez de depender apenas de declarações formais.
A redução da quantidade de dados armazenados é outra medida essencial. Informações que já não são necessárias para uma operação devem ser removidas, pois cada registro mantido representa uma possível oportunidade para invasores. No caso da ShipMonk, a retenção de dados antigos ampliou o impacto de uma falha que poderia ter afetado um volume muito menor de informações.
O incidente reforça que segurança digital não termina no momento da venda. Empresas que compartilham dados com transportadoras, plataformas de atendimento, operadores de pagamento e outros prestadores precisam acompanhar continuamente a proteção oferecida por esses parceiros. A confiança do consumidor depende da segurança de toda a cadeia, e não apenas da infraestrutura diretamente controlada pela marca.
