Trezor avverte 13.689 clienti: ondata di phishing dopo il data breach di ShipMonk

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Una violazione dei sistemi del partner logistico ShipMonk ha esposto i dati personali di 13.689 clienti di Trezor, produttore di wallet hardware per criptovalute, ha comunicato l’azienda giovedì.

Punti chiave:

  • ShipMonk, fornitore di logistica di Trezor, è stato violato: esposti nomi, indirizzi, numeri di telefono ed email.
  • Sottratti i dati completi di 11.742 clienti, con informazioni parziali per altri 1.947.
  • Trezor assicura che i propri sistemi, i dispositivi, le chiavi private e i backup dei wallet non sono stati toccati.

Violazione ShipMonk: esposti i dati d’ordine Trezor

ShipMonk ha informato Trezor il 10 agosto che un soggetto non autorizzato era riuscito ad accedere ai sistemi interni contenenti gli ordini dei clienti, ha reso noto il produttore di wallet.

Per 11.742 clienti sono stati sottratti nome, numero di telefono, indirizzo email e indirizzo di spedizione; per altri 1.947 sono stati esposti nome, città ed email. Gli utenti colpiti avevano effettuato ordini tra il 10 maggio e l’8 agosto, con spedizioni verso Stati Uniti, Regno Unito, Svezia, Colombia, Brasile, Italia o Portogallo, secondo quanto riportato.

Trezor ha ribadito che i propri sistemi non sono stati compromessi e che nessun dispositivo, chiave privata o backup di wallet è stato toccato; le indagini sono ancora in corso. Una policy di cancellazione dei dati a 90 giorni imposta ai partner logistici ha impedito all’attaccante di accedere agli ordini più vecchi, e i clienti che non hanno ricevuto l’email di notifica non risultano coinvolti.

Da leggere anche: Quattro trader scommettono 343 milioni di dollari contro Bitcoin, e uno ha già ceduto

Rischio phishing, sullo sfondo il precedente Ledger

Il pericolo immediato riguarda le frodi, non il furto diretto dai dispositivi.

I truffatori possono sfruttare i dati trapelati per spacciarsi per banche, exchange o per la stessa Trezor via email, telefonate o posta cartacea, ha avvertito l’azienda. Gli utenti sono invitati a diffidare di qualsiasi messaggio che richieda azioni urgenti e a verificare ogni comunicazione tramite i canali ufficiali. In nessun caso si deve inserire un backup del wallet in un sito web.

Il precedente è quello di Ledger, che nel 2020 ha visto pubblicati online nomi, indirizzi e numeri di telefono di circa 272.000 clienti; alcuni di loro hanno poi ricevuto richieste di riscatto via email. CertiK ha documentato 52 aggressioni fisiche a detentori di cripto solo nel primo semestre 2026, in aumento rispetto alle 39 dello stesso periodo dell’anno precedente, mentre Chainalysis stima oltre 30 milioni di dollari sottratti tramite questo tipo di attacchi.

Precedenti Trezor e impatto sui wallet

Si tratta del primo episodio, dalla nascita di Trezor nel 2013, in cui vengono esposti numeri di telefono e indirizzi di spedizione dei clienti. I precedenti erano più circoscritti, fra cui una compromissione nel 2024 di un portale di supporto di terze parti che ha messo a rischio nomi e indirizzi email di circa 66.000 utenti.

Neppure in quel caso si registrarono perdite di fondi. L’azienda suggerisce ai clienti di ridurre l’esposizione futura utilizzando indirizzi email anonimi, pagando in criptovalute o facendo recapitare i dispositivi presso una casella postale.

La nuova comunicazione arriva mentre il settore sta ancora assorbendo le conseguenze di un bug nel firmware di Coldcard, che ha preceduto l’uscita di circa 233.000 Bitcoin (BTC) dai wallet di detentori di lungo periodo. Una parte di queste monete è stata spostata da utenti Trezor e Ledger verso soluzioni di custodia multi‑firma, secondo Casa.

Per rafforzare la privacy logistica, Trezor prevede ora di introdurre un’opzione di “consegna anonima” con ritiro in locker e imballaggi neutri, con l’obiettivo di lanciarla nell’Unione Europea entro settembre 2026 e negli Stati Uniti entro fine anno.

Prossimo articolo: Pressione in vendita su XRP scende a 0,86, minimo da maggio

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza è un giornalista finanziario esperto con una vasta esperienza nella copertura di criptovalute e tecnologia blockchain. Ha collaborato con Benzinga e Cointelegraph, tra le altre testate, riportando sulle tendenze emergenti, sul quadro normativo e altro ancora. Puoi trovarlo su Twitter come @murtuza_merc e su Telegram come mmerchant001. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
Trezor avverte 13.689 clienti: ondata di phishing dopo il data breach di ShipMonk | Yellow