09/06/2026, 03.00

Scurgerea de date Trezor prin ShipMonk: riscuri pentru utilizatori

Atacul cibernetic asupra ShipMonk a expus datele a mii de clienți Trezor. Află cum vulnerabilitatea Metabase a afectat lanțul de aprovizionare și ce riscuri apar.
Pe scurt
  • Aproximativ 80.000 de clienți Trezor au avut datele expuse printr-o breșă la furnizorul de logistică ShipMonk.
  • Atacatorii au exploatat o vulnerabilitate critică de tip SQL injection în platforma de analiză Metabase.
  • Datele compromise includ nume, adrese de livrare, numere de telefon și adrese de e-mail.
  • Securitatea portofelelor hardware, cheile private și seed-urile nu au fost afectate de incident.

Securitatea activelor digitale nu depinde doar de robustețea criptografică a unui dispozitiv, ci și de integritatea întregului lanț de aprovizionare. Recent, producătorul de portofele hardware Trezor a dezvăluit o situație alarmantă care demonstrează fragilitatea acestui sistem: datele a zeci de mii de utilizatori au fost expuse nu din cauza unei breșe în propriile sisteme, ci prin intermediul partenerului de logistică ShipMonk.

O vulnerabilitate critică la baza incidentului

Originea breșei nu se află în codul dispozitivelor Trezor, ci într-un software terț utilizat de ShipMonk. Atacul a fost posibil datorită exploatării unei vulnerabilități de tip zero-day, identificată sub codul CVE-2026-72898. Aceasta reprezintă o eroare critică de SQL injection în cadrul platformei de analiză Metabase, având un scor CVSS de 10.0, ceea ce indică cel mai înalt nivel de severitate.

Conform informațiilor disponibile pe The Hacker News, grupul de extorsiune ShinyHunters este considerat responsabil pentru această infiltrare. Atacatorii au reușit să acceseze sistemele ShipMonk, obținând acces la baze de date care conțineau informații sensibile despre clienții Trezor, transformând un proces administrativ de rutare a coletelor într-o poartă deschisă către datele personale ale utilizatorilor.

Amplitudinea scurgerii și datele compromise

Impactul incidentului a fost dezvăluit în două etape. Inițial, Trezor a raportat că 13.689 de clienți din diverse regiuni, inclusiv SUA, Marea Britanie, Suedia, Columbia, Brazilia, Italia și Portugalia, au fost afectați. Ulterior, compania a anunțat o extindere a acestui număr, precizând că încă 67.000 de clienți din Statele Unite au fost expuși. În total, mii de persoane au văzut datele lor personale ajunse în mâinile unor actori mal intenționați.

Informațiile scurgate variază în funcție de subsetul de date accesat:

  • Pentru marea majoritate a utilizatorilor, expunerea a fost completă: nume, adrese de e-mail, numere de telefon, adrese de livrare și numere de comandă.
  • Un grup mai restrâns de 1.947 de clienți a suferit o expunere parțială, limitată la nume, oraș și adrese de e-mail.

Este esențial ca utilizatorii să înțeleagă că această breșă nu a compromis integritatea firmware-ului dispozitivelor, nici cheile private sau copiile de rezervă ale portofelelor. Securitatea criptografică a activelor rămâne intactă, însă securitatea personală a proprietarilor a fost pusă în pericol.

Conflictul privind retenția datelor

Un aspect problematic al acestui caz este gestionarea datelor de către ShipMonk. Trezor a implementat o politică strictă de retenție a datelor de 90 de zile pentru magazinele sale online, considerând că acest interval este suficient pentru a acoperi livrarea, retururile și eventualele rambursări. După această perioadă, datele ar trebui șterse sau anonimizate.

Trezor a declarat că a solicitat în mod repetat și a primit asigurări scrise că datele au fost șterse, conform contractului și politicilor de date, exprimându-și dezamăgirea profundă față de faptul că aceste confirmări nu au fost respectate în realitate.

Faptul că datele unor comenzi plasate între noiembrie 2019 și august 2021 au fost expuse demonstrează o discrepanță majoră între procedurile declarate de furnizorul de logistică și practica reală de stocare. Această situație subliniază riscul imens pe care îl reprezintă partenerii terți care nu respectă standardele de protecția datelor, chiar și atunci când clientul principal impune reguli stricte.

Phishing-ul din lumea reală: riscurile post-breșă

Deși fondurile digitale sunt sigure în interiorul portofelului hardware, expunerea adresei fizice și a numărului de telefon creează un vector de atac periculos, pe care comunitatea l-a numit phishing în viața reală (IRL phishing). Atacatorii știu acum exact cine deține un dispozitiv Trezor și unde locuiește această persoană.

Această informație este extrem de valoroasă pentru infractorii cibernetici, care pot combina datele scurgate cu tehnici de inginerie socială. Riscurile includ trimiterea de scrisori fizice false, impersonarea curierilor sau apeluri telefonice urgente în care atacatorii se prefac a fi reprezentanți ai băncii, ai unei platforme de schimb de criptomonede sau chiar ai suportului tehnic Trezor. Scopul final rămâne același: manipularea utilizatorului pentru a obține fraza de recuperare (seed phrase), singurul element care poate descuia fondurile.

Utilizatorii sunt avertizați să nu introducă niciodată fraza de recuperare pe niciun site web și să nu o partajeze cu nimeni, indiferent de cât de oficială pare solicitarea. Detalii suplimentare despre gestionarea acestui incident pot fi găsite și pe BreachHistory.

Impactul asupra ecosistemului de business în România

Pentru antreprenorii și companiile române, acest incident servește ca un studiu de caz critic despre riscurile lanțului de aprovizionare (supply chain risk). În contextul accelerării digitalizării prin fondurile PNRR, multe firme locale adoptă soluții de e-commerce și logistică externalizate, adesea fără a audita riguros modul în care partenerii gestionează datele clienților.

Implementarea AI Act la nivel european va pune un accent și mai mare pe transparență și securitate. Companiile romene care utilizează sisteme de analiză a datelor sau automatizări bazate pe AI trebuie să fie extrem de vigilente cu privire la vulnerabilitățile de tip SQL injection, similare celei din Metabase, care pot compromite baze de date întregi. Digitalizarea nu înseamnă doar adoptarea de instrumente noi, ci și asumarea unei responsabilități legale și etice față de datele colectate.

În România, unde multe IMM-uri sunt în plină tranziție către modele de business hibride, este imperativ ca contractele cu furnizorii de servicii să nu fie doar formalități. Verificarea periodică a ștergerii datelor și solicitarea de rapoarte de securitate actualizate sunt măsuri necesare pentru a evita sancțiunile GDPR și, mai ales, pentru a proteja reputația brandului în fața clienților. Incidentul Trezor demonstrează că chiar și cele mai sigure produse din lume pot fi vulnerabile prin intermediul unui partener de transport care nu își securizează baza de date.

Întrebări frecvente

Banii mei din portofelul Trezor sunt în pericol?

Nu, fondurile sunt sigure. Breșa a afectat datele de livrare de la partenerul ShipMonk, nu sistemele de securitate ale dispozitivelor Trezor sau cheile private.

Ce date au fost exact expuse?

Numele, adresele de e-mail, numerele de telefon, adresele de livrare și numerele de comandă pentru o parte din clienții din SUA și alte țări.

Cum mă pot proteja după această scurgere?

Fiți extrem de atenți la e-mailuri, apeluri sau scrisori suspecte. Nu furnizați niciodată fraza de recuperare (seed phrase) nimănui, indiferent de identitatea persoanei care o solicită.

De ce a avut loc scurgerea dacă Trezor a cerut ștergerea datelor?

ShipMonk a asigurat în scris că datele au fost șterse, însă în realitate acestea au rămas în sistemele lor, unde au fost ulterior accesate de atacatori prin exploatarea unei vulnerabilități în Metabase.


Surse: Thehackernews, Yahoo, Breachhistory ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Printable version
CLOSE X
Distribuie această știre
See also
Vulnerabilități critice în Jenkins, Chrome și ASUS: riscuri pentru business
Alerte de securitate majore pentru Jenkins, Google Chrome, ASUS și Plesk. Află cum să-ți protejezi infrastructura IT și ce înseamnă acest lucru pentru…
05/09/2026 18:45
Backdoor-ul Ted: Atacuri sofisticate prin manipularea HAProxy
Descoperirea backdoor-ului Ted relevă o metodă stealth de interceptare a traficului web, atribuită actorilor din Coreea de Nord. Impactul pentru busin…
05/09/2026 03:01
ASCII Smuggling: Noua tactică de phishing care păcălește filtrele AI
Atacatorii folosesc caractere Unicode invizibile pentru a ascunde conținut de phishing financiar în milioane de e-mailuri, eludând sistemele de securi…
05/09/2026 01:44
Vulnerabilitățile de tip Integer Overflow: Riscuri și Prevenție
Află cum funcționează Integer Overflow și ce riscuri aduce pentru securitatea software, de la exploatarea binară până la impactul asupra firmelor din …
05/09/2026 01:39
LLMjacking: Noua amenințare care transformă AI-ul în costuri masive
Aflați ce este LLMjacking, tehnica prin care hackerii folosesc chei AWS compromise pentru a accesa modele AI premium pe costul companiilor victimă.
05/09/2026 01:33


ISCRIVITI A GLACOM.NEWS

I dossier su AI, tech e business che contano, nella tua email. Gratis.