יצרנית ארנקי הקריפטו החומרתיים Trezor מעדכנת שהיקף פריצת המידע אצל ספק המשלוחים שלה, ShipMonk, גדול בהרבה ממה שדווח בתחילה. לאחר גילוי ראשוני באוגוסט שדיבר על כ-13,700 לקוחות, החברה מדווחת כעת שעוד כ-67,000 לקוחות אמריקאים נחשפו, הפעם עם סט נתונים מלא בהרבה. Trezor מדגישה שהארנקים והמערכות שלה עצמן לא נפגעו, אבל בעלי ארנקי קריפטו הם יעד אטרקטיבי לתקיפות פישינג ממוקדות, ולכן החשיפה משמעותית גם בלי פגיעה במפתחות הפרטיים.

הפרטים
ShipMonk, ספק הלוגיסטיקה והמשלוחים שדרכו Trezor מפיצה חלק ממוצריה, הודיע לחברה ב-10 באוגוסט 2026 על גישה לא מורשית למערכותיו. לפי The Hacker News, מקור התקיפה הוא פגיעות הזרקת SQL קריטית בכלי האנליטיקה Metabase ששימש את ShipMonk (CVE-2026-72898, ציון CVSS 10.0), וכנופיית הסחיטה ShinyHunters מיוחסת לתקיפה. הגילוי הראשוני, מאוגוסט, דיווח על כ-13,689 לקוחות שנחשפו להם שם, עיר וכתובת אימייל בלבד.
ב-5 בספטמבר עדכנה Trezor שההיקף גדול בהרבה: עוד כ-67,000 לקוחות אמריקאים שהזמינו מוצרים בין נובמבר 2019 לאוגוסט 2021 נחשפו במלואם — שם, אימייל, טלפון, כתובת משלוח ומספר הזמנה. בסך הכול מדובר בכ-80,000 לקוחות שנפגעו בשני הגילויים. לפי הדיווחים, ShipMonk המשיך להחזיק את הנתונים ההיסטוריים חרף הסכם חוזי למחוק מידע לקוחות לאחר 90 יום.
נקודות לשים לב
- אם קיבלת הודעה מ-Trezor על החשיפה — הארנק החומרתי והמפתחות הפרטיים שלך לא נפגעו לפי הצהרת החברה; אין סיבה להעביר כספים או ליצור ארנק חדש בשל האירוע הזה בלבד.
- הסיכון המרכזי הוא פישינג ממוקד: תוקפים שמחזיקים שם, טלפון וכתובת יכולים להתחזות לתמיכת Trezor או לגורם רשמי אחר. התייחס בחשדנות לכל פנייה בלתי צפויה בטלפון, מייל, מסרון או דואר, ולעולם אל תזין את משפט השחזור (seed phrase) שלך באתר, טופס או שיחה.
- האירוע ממחיש סיכון שרשרת אספקה קלאסי: הפרצה לא הייתה אצל Trezor עצמה אלא אצל ספק משנה, ואפילו הבטחה חוזית למחיקת מידע לא מנעה את החשיפה בפועל. ארגונים שמעבירים מידע לקוחות לספקים חיצוניים צריכים לוודא אכיפה בפועל של מדיניות שימור ומחיקה, ולא להסתפק בסעיף חוזי.
- אם הזמנת מוצר מ-Trezor בשנים 2019–2021 או במהלך 2026, בדוק אם קיבלת הודעת יידוע רשמית מהחברה ועקוב אחרי תיבת המייל שלך לסימני ניסיונות פישינג בחודשים הקרובים.
מקורות: The Hacker News · הודעת Trezor הרשמית

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.