شرکت Trezor، سازنده کیفپول سختافزاری، روز جمعه اعلام کرد که 67,000 مشتری دیگر از ایالات متحده در نتیجه رخنهای در ارائهدهنده خدمات ارسال آن، ShipMonk، تحت تأثیر قرار گرفتهاند.
اطلاعات افشاشده شامل نام مشتریان، نشانیهای ایمیل، شمارههای تلفن، نشانیهای ارسال و شمارههای سفارش در بازه زمانی بین نوامبر 2019 تا اوت 2021 است. این رخنه بر امنیت کیفپولهای سختافزاری شرکت اثری ندارد.
«در تمام مدت همکاری با ShipMonk، بارها درخواست کردیم و اطمینان کتبی مبنی بر حذف دادهها دریافت کردیم که با قرارداد، سیاست داده و مکاتبات گذشته ما منطبق بود»، شرکت Trezor اعلام کرد. «بسیار ناامید شدیم که با وجود دریافت این تأییدیه، دادهها در سامانههای آنان حذف نشده بود.»
این افشا افزون بر 13,689 مشتری است که شرکت ماه گذشته اعلام کرد دادههای آنان بهطور کامل یا جزئی افشا شده است. این رخنه، به گفته شرکت در آن زمان، بهسبب سیاست نگهداری داده 90 روزهاش محدود بود.
شرکت Trezor گفت ShipMonk در تاریخ 10 اوت 2026، پس از دسترسی غیرمجاز به سامانههای خود، وقوع یک رخنه را به سازنده کیفپول سختافزاری اطلاع داده است. سپس مشخص شد که 1,947 مشتری که افشای اطلاعات آنان فقط به نام، شهر و نشانی ایمیل محدود بود (بدون نشانیهای ارسال)، ممکن است شامل سفارشهای قدیمیتر نیز باشد.
«پس از 90 روز، همه دادههای مشتری مرتبط با یک خرید در Trezor eShop خود را حذف یا ناشناسسازی میکنیم»، این شرکت اعلام کرد. «90 روز را انتخاب کردیم، زیرا کوتاهترین بازهای است که همچنان کل چرخه یک سفارش — تحویل، مرجوعی و هرگونه بازپرداخت یا تعویض — را پوشش میدهد. پس از آن دلیلی برای نگهداشتن نشانی یا شماره تلفن شما نداریم.»
شرکت ShipMonk هنوز این رویداد را بهصورت عمومی نپذیرفته است. گفته میشود این شرکت لجستیکی پس از نفوذ دیجیتال، که شامل سوءاستفاده روز-صفر از CVE-2026-72898 (امتیاز CVSS: 10.0) یعنی یک آسیبپذیری بحرانی تزریق SQL در Metabase بود، سامانههای متاثر را ایمن کرده و امنیت خود را بهبود داده است.
بهگفته شرکت امنیت بلاکچین سازمانی Holborn، گروه اخاذی ShinyHunters در پسِ این رخنه قرار دارد. شرکت Trezor اعلام کرد که مشتریان متاثر را بهطور مستقیم مطلع کرده است.
با این حال، به کاربران هشدار داده شد که مراقب حملات مهندسی اجتماعی و کلاهبرداریها باشند، زیرا مهاجمان میتوانند از اطلاعات افشاشده برای ارسال ایمیلها یا نامههای فیشینگ، برقراری تماسهای تلفنی جعلی و حتی جعل هویت شرکت در ارتباطات ایمیلی برای ترغیب اهداف به انجام اقدامات ناخواسته سوءاستفاده کنند.
«اطلاعات افشاشده میتواند برای ایمیلهای کلاهبرداری، تماسها یا نامههای جعلی استفاده شود و ممکن است افراد متاثر را در معرض خطرات امنیت فیزیکی قرار دهد»، شرکت Trezor گفت.
شرکت Holborn گفت که حمله به زنجیره تأمین نرمافزار، ضرورت داشتن دید کامل سازمانها نسبت به سطح مواجهه با ریسکهای طرفسوم را برای کمک به مدیریت وضعیت کلی امنیتی برجسته میکند.
«نقض امنیتی Trezor نتیجه یک حمله زنجیره تأمین بود که با یک آسیبپذیری روز-صفر آغاز شد»، این شرکت گفت. «با یافتن و بهرهبرداری از نقص SQL injection در Metabase، مهاجمان توانستند از چندین مشتری آن سوءاستفاده کنند، دادههای حساس را سرقت کنند و از سازمان اخاذی کنند.»
«در مورد Trezor، این به معنای افشای جزئیات سفارش مشتریانی بود که در یک نمونه Metabase توسط ShipMonk ذخیره شده بودند.»









