Vad ShipMonk exponerade, och när
Den 13 augusti 2026 berättade Trezor för kunderna att ShipMonk, den externa lager- och fraktleverantör Trezor använder för att hantera bestallningar av hardware-plånböcker, tre dagar tidigare, måndagen den 10 augusti, hade meddelat om obehörig åtkomst till system med kunddata. Exponeringen omfattar bestallningar gjorda mellan 10 maj och 8 augusti 2026: hos 11 742 kunder exponerades fullständigt namn, e-postadress, telefonnummer och leveransadress, och hos ytterligare 1 947 togs en snävare uppsättning, namn, stad och e-post.
De berörda kunderna finns i minst sju länder: USA, Storbritannien, Sverige, Colombia, Brasilien, Italien och Portugal. Trezor uppger att bolaget underrättade varje berörd kund direkt via e-post, och att den som inte fick något meddelande inte omfattades av exponeringen.
Samma brist, ett annat offer
ShipMonk berättade för Trezor och de egna kunderna att intranget kunde härledas till en SQL-injektionssårbarhet i Metabase, den business intelligence-plattform som många företag kopplar till sin operativa data för att köra interna instrumentpaneler. Det är anmärkningsvärt eftersom en separat våg av intrång tidigare denna månad, hos Framework, Tally och LexisNexis, kunde härledas till samma underliggande Metabase-brist, dar angripare använde en icke-autentiserad endpoint för lösenordsåterställning för att få administratörsåtkomst till respektive företags instans, ett efter ett.
ShipMonk bekräftade också att bolaget fått utpressningsmejl från ShinyHunters, en grupp med lång erfarenhet av att låta intrang i SaaS- och BI-plattformar följas av direkta betalningskrav till det drabbade företaget, istallet för, eller utover, att i tysthet sälja vidare uppgifterna. Trezor var tydligt med att bolagets egen hårdvara, firmware och kontosystem aldrig påverkades: ShipMonk hade bara den fraktdata Trezor gett dem för att få ett paket till en dörr, och Trezor kallade detta det första intranget sedan bolaget grundades 2013 dar kunders telefonnummer och leveransadresser exponerats.
Varför en leveransadress har är mer värd än ett lösenord
De flesta leverantörsintrång av det har slaget arkiveras under samma rubrik: rakna med mer övertygande nätfiskemejl. Den läsningen underskattar vad som skiljer en fraktlista kopplad till en bestallning av en krypto-hardware-plånbok. Varje namn på den är en verifierad, adressbekräftad ägare av krypto-hårdvara för självförvar, en kombination som brottslingar som söker fysiska mål vanligtvis inte kan få fram från en stulen SaaS-kundlista, en läckt forumdump eller enbart on-chain-analys.
Chainalysis, blockkedjeanalysföretaget som följer kryptorelaterad brottslighet, har dokumenterat en eskalerande våg av våldsamma, fysiska attacker mot kryptoinnehavare, så kallade wrench-attacker, kidnappningar, hemfridsbrott och tvang, utförda just för att offret var känt eller misstänkt för att äga återställbara digitala tillgångar. Chainalysis siffror sätter värde som stulits vid dessa fysiska attacker till över 30 miljoner dollar enbart under första halvåret 2026, redan på väg att överträffa de cirka 58 miljoner dollar som noterades för hela 2025. En lista som ger en angripare ett namn, en hemadress och hårdvarubevis på plånboksägande är precis det bränsle som den trenden drivs av.
Där standardagerandet inte räcker till
Den första reflexen efter ett sådant intrang är den välbekanta antifiske-checklistan: se upp för falska leveransmeddelanden, klicka inte på oväntade länkar, verifiera varje begäran om att bekräfta en adress innan du svarar. De stegen spelar roll, men de svarar har mot fel hotmodell. Nätfiske riktar sig mot en skärm. En wrench-attack riktar sig mot en ytterdörr, och ingen mejlhygien, hur bra den än är, ändrar vem som nu har en kunds riktiga adress tillsammans med bevis på hardware-plånboksägande.
Det mer användbara svaret för alla på Trezors berörda lista är fysiskt, inte digitalt: behandla ovälkommen personlig kontakt, bud, tekniker eller tjänsteman som dyker upp oanmälda, med samma misstänksamhet som ett nätfiskemejl, undvik att offentligt bekräfta kryptoinnehav kopplade till en hemadress, och, dar exponeringen omfattar hela adressen, se det som en signal att se över den fysiska säkerheten på den platsen istallet för att bara byta lösenord som aldrig var i fara. För varje företag som skickar en produkt vars blotta ägande markerar en kund som förmögen, oavsett om det är kryptohårdvara, smycken eller högvärdig elektronik, gäller samma logik: en fulfilmentleverantörs data är inte bara en integritetstillgång, den är en maltavlelista under uppbyggnad, och förtjänar en genomgång av den fysiska risken vid sidan av den vanliga leverantörssäkerhetsrevisionen.
Läs vidare: CEVA-läcka drabbar Steam-kunder i Europa | LiteLLM-intrånget doldes i fem månader



