Trezor alerta 13.689 clientes para onda de phishing sofisticado após vazamento em parceira logística

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Um ataque à parceira logística ShipMonk expôs dados pessoais de pedidos de 13.689 clientes da fabricante de carteiras físicas Trezor, informou a empresa na quinta-feira.

Principais pontos:

  • A ShipMonk, parceira de logística da Trezor, foi invadida, expondo nomes, endereços, telefones e e-mails.
  • Registros completos de 11.742 clientes foram acessados; para outros 1.947, apenas parte dos dados vazou.
  • A Trezor afirma que seus sistemas, dispositivos, chaves privadas e backups de carteiras não foram afetados.

Vazamento na ShipMonk expõe dados de pedidos da Trezor

A ShipMonk comunicou à Trezor em 10 de agosto que um agente não autorizado acessou sistemas internos contendo registros de pedidos de clientes, revelou a fabricante de carteiras em comunicado publicado na quinta-feira.

No total, 11.742 clientes tiveram nome, telefone, e-mail e endereço de entrega comprometidos, enquanto outros 1.947 tiveram nome, cidade e e-mail expostos. Os afetados fizeram pedidos entre 10 de maio e 8 de agosto, com envios destinados aos Estados Unidos, Reino Unido, Suécia, Colômbia, Brasil, Itália ou Portugal.

A Trezor reiterou que sua própria infraestrutura não foi violada e que nenhum dispositivo, chave privada ou backup de carteira foi acessado, com as investigações ainda em andamento. Uma regra contratual de eliminação de dados em 90 dias, imposta aos parceiros logísticos, manteve pedidos mais antigos fora do alcance do invasor. Clientes que não receberam e-mail de notificação não foram afetados pelo vazamento.

Veja também: Quatro traders apostam US$ 343 milhões contra o Bitcoin – e um deles já recuou

Risco de phishing remete ao caso Ledger

O risco imediato é de fraude, e não de retirada direta de fundos das carteiras físicas.

De posse dos dados vazados, golpistas podem se passar por bancos, corretoras ou pela própria Trezor por e-mail, telefone ou até cartas impressas, alertou a empresa em comunicado publicado. A orientação é desconfiar de qualquer mensagem que exija ação urgente e sempre checar as informações em canais oficiais. Em hipótese alguma o usuário deve digitar o backup da carteira em um site.

A rival Ledger abriu o precedente em 2020, quando cerca de 272 mil clientes tiveram nomes, endereços e telefones divulgados publicamente, e alguns passaram a receber e-mails com pedidos de resgate. A CertiK registrou 52 ataques físicos a detentores de criptoativos no primeiro semestre de 2026, ante 39 no mesmo período do ano anterior, enquanto a Chainalysis contabilizou mais de US$ 30 milhões roubados nesse tipo de abordagem.

Histórico de incidentes da Trezor e impacto para as carteiras

Este é o primeiro incidente, desde a criação da Trezor em 2013, que expõe telefones e endereços de entrega de clientes. Casos anteriores foram mais restritos, como a violação em 2024 de um portal terceirizado de suporte, que revelou nomes e e-mails de cerca de 66 mil usuários.

Naquele episódio, nenhum cliente perdeu fundos. A empresa vem orientando compradores a reduzir a exposição futura utilizando e-mails anônimos, pagando em criptomoedas ou optando por entrega em caixa postal.

A nova revelação ocorre em meio à repercussão de uma falha de firmware da Coldcard, que antecedeu a saída de cerca de 233 mil Bitcoin (BTC) de carteiras de detentores de longo prazo. Parte desses BTC teria sido movida por usuários de Trezor e Ledger migrando para soluções com assinaturas múltiplas, segundo a Casa.

Em resposta, a Trezor planeja lançar uma opção de Entrega Anônima, com retirada em lockers e embalagens neutras, mirando primeiro a União Europeia até setembro de 2026 e, em seguida, os Estados Unidos até o fim do ano.

Próximo texto: Pressão vendedora de XRP cai para 0,86, menor nível desde maio

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza é um jornalista financeiro experiente, com ampla vivência na cobertura de criptomoedas e tecnologia blockchain. Ele já contribuiu para a Benzinga e a Cointelegraph, entre outras publicações, reportando sobre tendências emergentes, o cenário regulatório e muito mais. Você pode encontrá-lo em @murtuza_merc no Twitter e como mmerchant001 no Telegram. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Trezor alerta 13.689 clientes para onda de phishing sofisticado após vazamento em parceira logística | Yellow