Vazamento na fornecedora de logística ShipMonk expõe 81 mil clientes da Trezor a golpes
A fabricante de carteiras de hardware Trezor ampliou para 81 mil o número de clientes afetados por um vazamento originado na sua parceira de logística ShipMonk, explorada via SQL injection zero-day no Metabase. Os dados expostos são nome, endereço, e-mail, telefone e número do pedido — informação suficiente para golpistas montarem contatos falsos convincentes atrás da seed phrase da carteira.
A Trezor confirmou que um vazamento ocorrido na ShipMonk, sua fornecedora de logística e expedição, agora afeta 81 mil clientes no total (os 14 mil informados inicialmente somados a mais 67 mil nos Estados Unidos). Os registros comprometidos correspondem a compras feitas entre novembro de 2019 e agosto de 2021 nos EUA, e entre maio e agosto de 2026 em outros países. Segundo a Trezor, a causa raiz foi uma vulnerabilidade de SQL injection zero-day explorada na plataforma Metabase usada pela ShipMonk — e a empresa observou que, mesmo após confirmar que deveria descartar os dados dos clientes, a ShipMonk não o fez.
Os dados expostos são nome completo, endereço de entrega, e-mail, telefone e número do pedido. Não há vazamento de seed phrase ou chave privada, já que a Trezor por design nunca armazena essa informação em seus próprios sistemas — o risco aqui não é técnico, é de engenharia social.
Saber que uma pessoa específica, em um endereço específico, é dona de uma carteira de hardware Trezor é exatamente o tipo de informação que alimenta golpes de personificação: e-mails, ligações ou até cartas físicas se passando pela fabricante, pedindo para a vítima “validar”, “migrar” ou “recuperar” sua seed phrase de 24 palavras. Quem entrega essa frase perde o acesso à carteira de forma irreversível e imediata. A própria Trezor reconheceu esse risco publicamente, alertando também para a possibilidade de exposição física dado que endereços residenciais de detentores de criptoativos vazaram.
A regra prática de defesa é simples e vale para qualquer fabricante de hardware wallet: nenhuma empresa legítima jamais pede a seed phrase por telefone, e-mail, chat ou formulário — pedir isso é, por si só, prova de golpe. Clientes atingidos por vazamentos desse tipo devem desconfiar de qualquer contato não solicitado que cite corretamente seus dados de compra, e buscar suporte apenas pelos canais oficiais listados no próprio site do fabricante.