Trezor Breach: Lo que sucedió en Fulfillment Partner ShipMonk
Un SQL inyección de cero días en el socio de cumplimiento ShipMonk exponía datos de pedido para casi 14,000 clientes de la cartera de hardware Trezor.
Una inyección SQL de cero días en una herramienta de análisis de terceros dio a un atacante acceso administrativo al socio de envío y cumplimiento de Trezor, exponiendo datos de pedido para casi 14.000 clientes de cartera de hardware.
Resumen del Incidente: Meta/Organización: Trezor (a través del socio de cumplimiento ShipMonk) Vector de ataque inicial: SQL inyección de cero días en la plataforma de análisis de Metabase Impacto/Records Compromiso: ~13,689 registros de clientes (11,742 con exposición completa) Timeframe: Ordenes colocados el 10 de mayo – 8 de agosto de 2026
Lo que sucedió
Trezor, fabricante de carteras populares de criptomoneda de hardware, reveló que su socio de envío y cumplimiento de pedidos ShipMonk sufrió una brecha de datos después de que un atacante explotó una vulnerabilidad de inyección SQL crítica, previamente desconocida en el despliegue de información comercial Metabase de ShipMonk para obtener acceso administrativo. Trezor dijo que sus propios sistemas y dispositivos no estaban comprometidos: la brecha se limitaba a la infraestructura de ShipMonk.
¿Quién está afectado?
Roughly 13,689 Los clientes de Trezor que hicieron pedidos enviados entre el 10 de mayo y el 8 de agosto de 2026 a través de EE.UU., Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal tuvieron datos expuestos. De ellos, 11.742 clientes tenían exposición completa —nombre, correo electrónico, número de teléfono y dirección de envío— mientras que el resto de 1.947 tenía un subconjunto más pequeño (nombre, ciudad y correo electrónico) filtrado.
Causa técnica de raíz
ShipMonk trazó la intrusión a una inyección SQL crítica de cero días en Metabase, el análisis de código abierto y la plataforma BI ShipMonk utiliza internamente. El defecto permitió que el atacante intensificara el acceso administrativo dentro de la instancia Metabase, que a su vez tenía conexiones con las bases de datos de pedidos y clientes subyacentes, un recordatorio de que la herramienta de análisis interno, a menudo otorgada amplio acceso a los datos de producción para conveniencia, es un objetivo atractivo y poco estudiado.
Indicadores para verificar
Los clientes afectados deben estar alertas a los intentos de phishing que imitan a Trezor, bancos o intercambios criptográficos que hacen referencia al orden real o detalles del envío, una señal fuerte que el remitente obtuvo datos de esta brecha en lugar de adivinar. Trezor ha declarado que nunca pedirá una semilla de recuperación de cartera o claves privadas, o pedir a los clientes que entren en cualquier lugar en línea.
Remediación
ShipMonk debe ser parcheado contra la inyección de Metabase SQL revelada y auditado para cualquier otro BI expuesto o herramienta analítica con acceso a bases de datos más amplio de lo necesario. Los clientes afectados de Trezor deben tratar cualquier contacto no solicitado haciendo referencia a sus datos de pedido como sospechoso, permitir la autenticación resistente al phishing en cuentas vinculadas a la dirección de correo electrónico expuesta, y nunca introducir una semilla de recuperación de cartera en cualquier sitio web o aplicación.
Relacionados
Esto es parte de Redondeo de seguridad semanal de ColibriSec para la semana del 20 de agosto de 2026.