Trezor alerta 13.689 clientes sobre ofensiva de phishing sofisticada

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Uma violação de dados na ShipMonk, parceira logística da Trezor, expôs informações pessoais de pedidos de 13.689 clientes da fabricante de carteiras de hardware, informou a empresa nesta quinta-feira.

Principais pontos:

  • A ShipMonk, parceira de fulfillment da Trezor, sofreu invasão que expôs nomes, endereços, telefones e e-mails.
  • Registros completos de 11.742 clientes foram obtidos; outros 1.947 tiveram dados parciais expostos.
  • A Trezor afirma que seus sistemas, dispositivos, chaves privadas e backups de carteiras não foram afetados.

Vazamento na ShipMonk expõe dados de pedidos da Trezor

A ShipMonk comunicou à Trezor em 10 de agosto que um agente não autorizado acessou sistemas internos contendo registros de pedidos de clientes, revelou a fabricante de carteiras em comunicado publicado na quinta-feira.

Cerca de 11.742 clientes tiveram nome, telefone, e-mail e endereço de entrega copiados, enquanto outros 1.947 tiveram nome, cidade e e-mail expostos. Os afetados fizeram pedidos entre 10 de maio e 8 de agosto com envios para Estados Unidos, Reino Unido, Suécia, Colômbia, Brasil, Itália ou Portugal, segundo nota da empresa e registros de remessas publicados.

A Trezor ressaltou que sua própria infraestrutura não foi comprometida e que nenhum dispositivo, chave privada ou backup de carteira foi acessado. A companhia afirmou ainda que uma política de exclusão em 90 dias imposta aos parceiros de fulfillment limitou o alcance do invasor a pedidos mais recentes. Clientes que não receberam e-mail de notificação não foram incluídos no vazamento, informou.

Leia também: Quatro traders apostam US$ 343 milhões contra o Bitcoin, e um já recuou

Risco de phishing ecoa precedente da Ledger

O perigo imediato é a fraude, e não o esvaziamento direto das carteiras de hardware.

Criminosos podem usar os dados vazados para se passar por bancos, corretoras ou pela própria Trezor via e-mail, ligações telefônicas e até correspondência física, alertou a empresa em publicação. A orientação é desconfiar de qualquer mensagem que exija ação urgente, sempre checar pedidos de informação em canais oficiais e, sobretudo, jamais digitar a frase de recuperação da carteira em qualquer site.

A rival Ledger criou o precedente em 2020, quando cerca de 272.000 clientes tiveram nomes, endereços e telefones divulgados publicamente, e parte deles passou a receber e-mails com exigências de pagamento de resgate. A CertiK identificou 52 ataques físicos contra detentores de criptoativos no primeiro semestre de 2026, acima dos 39 casos registrados um ano antes, enquanto a Chainalysis contabilizou mais de US$ 30 milhões roubados nesse tipo de ação.

Histórico de incidentes da Trezor e impacto nas carteiras

É o primeiro episódio, desde a fundação da Trezor em 2013, que expõe números de telefone e endereços de entrega de clientes. Vazamentos anteriores foram mais limitados, como a falha em 2024 em um portal terceirizado de suporte que expos nomes e e-mails de cerca de 66.000 usuários.

Nenhum cliente perdeu fundos naquele episódio. A companhia tem orientado compradores a reduzir a exposição futura usando e-mails anônimos, pagando em criptomoedas ou optando por entrega em caixas postais, quando possível.

A nova divulgação ocorre em meio aos desdobramentos de uma falha de firmware da Coldcard, associada à saída de cerca de 233.000 Bitcoin (BTC) de carteiras de detentores de longo prazo. Parte desses BTC teria sido movida por usuários de Trezor e Ledger migrando para esquemas de custódia com multiassinatura, segundo a Casa.

Em resposta, a Trezor planeja lançar uma opção de Entrega Anônima, com retirada em lockers e embalagens discretas, mirando a União Europeia até setembro de 2026 e os Estados Unidos até o fim do ano.

Próximo: Pressão vendedora de XRP cai a 0,86, mínima desde maio

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza é um jornalista financeiro experiente, com ampla vivência na cobertura de criptomoedas e tecnologia blockchain. Ele já contribuiu para a Benzinga e a Cointelegraph, entre outras publicações, reportando sobre tendências emergentes, o cenário regulatório e muito mais. Você pode encontrá-lo em @murtuza_merc no Twitter e como mmerchant001 no Telegram. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Trezor alerta 13.689 clientes sobre ofensiva de phishing sofisticada | Yellow