Trezor avverte 13.689 clienti: ondata di phishing dopo il data breach di ShipMonk

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Una violazione dei sistemi del partner logistico ShipMonk ha esposto i dati personali di 13.689 clienti di Trezor, storico produttore di hardware wallet per criptovalute, ha reso noto la società giovedì.

Punti chiave:

  • ShipMonk, partner di fulfillment di Trezor, è stato violato: esposti nomi, indirizzi, numeri di telefono ed email.
  • Per 11.742 clienti sono stati sottratti i dati completi; per altri 1.947, solo informazioni parziali.
  • Trezor conferma che i propri sistemi, i dispositivi, le chiavi private e i backup dei wallet non sono stati toccati.

La violazione di ShipMonk espone i dati d’ordine Trezor

ShipMonk ha informato Trezor il 10 agosto che un attore non autorizzato era riuscito ad accedere ai sistemi interni contenenti gli ordini dei clienti, ha comunicato giovedì il produttore di wallet.

Per 11.742 clienti sono stati prelevati nome, numero di telefono, indirizzo email e indirizzo di spedizione, mentre per altri 1.947 sono stati esposti nome, città e indirizzo email. I soggetti colpiti avevano effettuato ordini tra il 10 maggio e l’8 agosto con spedizione verso Stati Uniti, Regno Unito, Svezia, Colombia, Brasile, Italia o Portogallo, secondo quanto riportato.

Trezor precisa che la propria infrastruttura non è stata compromessa e che nessun dispositivo, chiave privata o backup di wallet è stato toccato. L’indagine è ancora in corso. Una policy di cancellazione dopo 90 giorni imposta ai partner di fulfillment ha reso inaccessibili all’intruso gli ordini più vecchi, e i clienti che non hanno ricevuto alcuna email di notifica non risultano coinvolti nella fuga di dati.

Da leggere anche: Quattro trader scommettono 343 milioni contro Bitcoin, e uno ha già ceduto

Rischio phishing sul modello Ledger

Il rischio immediato riguarda le frodi, non il furto diretto dai dispositivi.

I truffatori possono sfruttare i dati sottratti per impersonare banche, exchange o la stessa Trezor via email, telefono o perfino posta cartacea, ha avvertito la società. Trezor invita i clienti a diffidare di qualsiasi comunicazione che richieda azioni urgenti e a verificare le richieste attraverso i canali ufficiali. In nessuna circostanza va digitato il backup di un wallet su un sito web.

Il precedente più noto è quello del concorrente Ledger: nel 2020 i nomi, gli indirizzi e i numeri di telefono di circa 272.000 clienti furono pubblicati online, e una parte di essi ricevette successivamente email con richieste di riscatto. CertiK ha documentato 52 attacchi fisici a detentori di crypto nel primo semestre 2026, in aumento rispetto ai 39 dell’anno precedente, mentre Chainalysis stima oltre 30 milioni di dollari sottratti attraverso questo tipo di aggressioni.

I precedenti di Trezor e l’impatto sui wallet

È il primo episodio, dalla fondazione di Trezor nel 2013, in cui vengono esposti numeri di telefono e indirizzi di spedizione dei clienti. I casi precedenti erano più circoscritti, come la compromissione nel 2024 di un portale di assistenza gestito da terzi che ha esposto nomi e indirizzi email di circa 66.000 utenti.

In quell’occasione nessun cliente subì perdite di fondi. L’azienda consiglia ora agli acquirenti di ridurre l’esposizione futura utilizzando indirizzi email anonimi, pagando in criptovalute o facendo spedire i dispositivi a caselle postali.

La nuova disclosure arriva inoltre sullo sfondo delle conseguenze di una falla nel firmware di Coldcard, che ha preceduto il trasferimento di circa 233.000 Bitcoin (BTC) da wallet di detentori di lungo periodo, parte dei quali spostati da utenti Trezor e Ledger verso soluzioni di custodia multi-firma, secondo Casa. Trezor pianifica ora un’opzione di Consegna Anonima con ritiro in locker e imballaggi neutri, con lancio previsto nell’Unione Europea entro settembre 2026 e negli Stati Uniti entro fine anno.

Prossimo articolo: Pressione di vendita su XRP a 0,86, minimo da maggio

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza è un giornalista finanziario esperto con una vasta esperienza nella copertura di criptovalute e tecnologia blockchain. Ha collaborato con Benzinga e Cointelegraph, tra le altre testate, riportando sulle tendenze emergenti, sul quadro normativo e altro ancora. Puoi trovarlo su Twitter come @murtuza_merc e su Telegram come mmerchant001. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
Trezor avverte 13.689 clienti: ondata di phishing dopo il data breach di ShipMonk | Yellow