
A fabricante de carteiras de criptomoedas Trezor sofreu um incidente de segurança que comprometeu os dados pessoais de quase 14.000 clientes em vários países, incluindo Portugal. A fuga de informação ocorreu através de um acesso não autorizado aos sistemas da ShipMonk, uma empresa parceira responsável pela gestão de envios e logística. Segundo confirmou a própria Trezor, a falha não afetou os dispositivos de armazenamento nem os sistemas internos da marca, que permanecem totalmente seguros.
Detalhes do incidente e utilizadores afetados
A intrusão no fornecedor logístico foi comunicada à empresa a 10 de agosto de 2026. No total, o problema afeta encomendas efetuadas entre 10 de maio e 8 de agosto de 2026 por clientes localizados em Portugal, Brasil, Estados Unidos, Reino Unido, Suécia, Colômbia e Itália. Entre os registos expostos encontram-se dados de 11.742 utilizadores com exposição total (nome completo, endereço de correio eletrónico, número de telemóvel e morada de envio) e de 1.947 clientes com exposição parcial (nome, cidade e correio eletrónico).
Apesar de a integridade das carteiras físicas não ter sido comprometida, a empresa emitiu um alerta aos afetados. Informações pessoais detalhadas facilitam campanhas de phishing altamente direcionadas, nas quais cibercriminosos podem tentar personificar a Trezor, plataformas de negociação ou instituições bancárias com vista a obter a frase de recuperação de 24 palavras.
Origem da falha na plataforma Metabase
Embora a Trezor não tenha detalhado publicamente o vetor de ataque inicial no seu comunicado, notificações enviadas pela ShipMonk indicam que os atacantes exploraram uma vulnerabilidade crítica de injeção SQL (zero-day) na plataforma de análise Metabase, alertada pelo fornecedor a 6 de agosto de 2026. A falha permitiu acesso com privilégios de administrador antes de as sessões ativas serem invalidadas e o problema corrigido.
Este mesmo problema técnico na Metabase afetou recentemente outras empresas do setor, como a Framework e a Tally, tendo a parceira de logística recebido também mensagens de extorsão por parte do grupo ShinyHunters. O caso surge após outro incidente de segurança registado pela Trezor em janeiro de 2024, quando uma brecha no portal de suporte expôs dados de 66.000 utilizadores. A cadeia de distribuição de tecnologia tem enfrentado problemas idênticos, tal como se verificou quando a Valve notificou os clientes europeus sobre uma intrusão na parceira CEVA Logistics.












Nenhum comentário
Seja o primeiro!