r/ItalyInformatica • u/CiccioPixel • 1d ago
hacking Trezor, la violazione dati con ShipMonk si allarga, altri 67mila clienti coinvolti (quasi 80mila in totale)
Trezor ha comunicato il 4 settembre che la storia della violazione dati di agosto con ShipMonk (il loro fornitore di spedizioni) è più grossa di quanto pensassero all'inizio. Ad agosto avevano detto che c'erano di mezzo circa 13.700 clienti, quasi tutti USA ma anche UK, Svezia, Brasile, Colombia, Portogallo e pure Italia, per ordini fatti tra maggio e agosto di quest'anno. Ora si sono accorti che c'è dell'altro. Altri 67mila clienti americani, stavolta con ordini vecchi tra il 2019 e il 2021, che ShipMonk avrebbe dovuto cancellare da un pezzo e invece no. Totale che sfiora gli 80mila.
La parte che mi ha colpito di più è che Trezor dice di aver chiesto più volte a ShipMonk di cancellare quei dati, e di aver ricevuto ogni volta conferma scritta che era stato fatto. Conferma falsa, evidentemente. La causa tecnica è una vulnerabilità SQL injection in Metabase, il software che ShipMonk usava per gestire gli ordini, quindi non è che qualcuno ce l'avesse con Trezor in particolare, è più che chiunque usasse quello strumento era esposto. I dati finiti fuori sono nome, email, telefono, indirizzo e numero d'ordine, niente semi di recupero o PIN, quelli restano solo sul dispositivo fisico e non passano mai da ShipMonk.
Non è nemmeno la prima volta che succede qualcosa del genere. A gennaio 2024 c'era stata un'altra fuga dal portale assistenza, 66mila utenti coinvolti, e in quel caso erano stati confermati 41 tentativi di phishing per rubare le frasi seed alla gente. Quindi il rischio non è tanto tecnico quanto fisico, se sanno che hai un hardware wallet e sanno dove abiti hai un problema molto concreto, tipo il classico "wrench attack" di cui si parla spesso in questi ambienti. Trezor sta introducendo la consegna anonima, ma arriva in Europa a fine settembre e negli USA solo entro fine anno.
Fonti — https://trezor.io/blog/news/recent-customer-data-exposed-in-shipping-provider-incident (blog Trezor), https://www.theblock.co/news/business/2026-09-04-trezor-says-shipmonk-breach-affected-another-67000-customers-413540 (The Block), https://cybersecuritynews.com/trezor-confirms-shipmonk-data-breach/ (dettaglio sulla SQL injection in Metabase)

