
Trezorin tietomurto laajeni koskemaan yli 80 000:ta asiakasta – toimituskumppani vakuutti kirjallisesti tuhonneensa tiedot, mutta ei tuhonnutkaan
- Trezor ilmoitti 4. syyskuuta, että ShipMonk-vuoto koski vielä noin 67 000 yhdysvaltalaista asiakasta vuosien 2019–2021 tilauksista.
- Elokuun ilmoitus kattoi 13 689 asiakasta seitsemässä maassa, ja riippumattomat arviot nostavat yhteismäärän yli 80 000:een.
- Trezor sanoo pyytäneensä ja saaneensa ShipMonkilta toistuvasti kirjallisen vahvistuksen tietojen poistamisesta, vaikka niitä ei ollut hävitetty.
- Yhtiön mukaan yksityiset avaimet ja lompakoiden varmuuskopiot eivät vaarantuneet, ja kyse on toisesta massavuodosta noin 20 kuukaudessa.
ShipMonkin analytiikka-alustassa olleen tietoturva-aukon kautta päästiin käsiksi tilaustietoihin, joista osa oli lähes seitsemän vuotta vanhoja.
Kirjallinen vahvistus asiakasdatan tuhoamisesta ei riittänyt: ShipMonkin järjestelmistä löytyi silti vuosien 2019–2021 tilaustietoja.
Trezor kertoi perjantaina 4. syyskuuta, että sen toimituskumppanin ShipMonkin tietomurto ulottuu noin 67 000:aan yhdysvaltalaiseen asiakkaaseen aiemmin ilmoitetun lisäksi.
Saimme kaksi päivää sitten päivityksen toimituskumppaniltamme ShipMonkilta. Olemme syvästi pahoillamme joutuessamme kertomaan, että äskettäinen tietomurto koskee enemmän asiakkaita kuin alun perin arvioitiin. Vielä 67 000 yhdysvaltalaista asiakasta, jotka tilasivat marraskuun 2019 ja elokuun 2021 välillä…
– Trezor (@Trezor) September 4, 2026
Kyseessä olivat marraskuun 2019 ja elokuun 2021 väliset tilaukset, joista paljastuivat nimet, sähköpostiosoitteet, puhelinnumerot, toimitusosoitteet sekä tilausnumerot.
Uusi joukko tulee elokuun 13. päivän ilmoituksen päälle, ei sen tilalle. Silloin Trezor kertoi 13 689 asiakkaan tietojen vuotaneen: 11 742:lta paljastuivat täydet yhteystiedot, 1 947:ltä pelkkä nimi, kaupunki ja sähköposti. Tilaukset olivat touko–elokuulta 2026, ja asiakkaita oli Yhdysvalloissa, Isossa-Britanniassa, Ruotsissa, Kolumbiassa, Brasiliassa, Italiassa ja Portugalissa.
Hyökkääjät pääsivät sisään ShipMonkin käyttämän Metabase-analytiikka-alustan haavoittuvuudesta, josta Metabase varoitti ShipMonkia elokuun 6. päivänä. Myöhempien tietojen mukaan kyse oli SQL-injektiovirheestä, joka antoi hyökkääjälle pääkäyttäjän oikeudet.
Riippumattomat julkaisut, muun muassa Protos ja Bitcoin Magazine, laskevat kahden ilmoituksen yhteismääräksi yli 80 000 asiakasta, vaikka Trezor itse ei ole vahvistanut yhteislukua.
Tiedotteen ydin ei kuitenkaan ole enää pelkkä lukumäärä vaan se, mitä ShipMonk oli aiemmin vakuuttanut kirjallisesti. Trezorin sopimus edellytti, että tilaustiedot hävitetään noin 90 päivän kuluessa, ja ShipMonk vahvisti kirjallisesti moneen kertaan noudattaneensa sopimusta, tietosuojakäytäntöä ja aiempaa viestintäänsä tietojen poistamisesta.
– Olemme hyvin pettyneitä siihen, että tiedot eivät tästä vahvistuksesta huolimatta poistuneet heidän järjestelmistään, Trezor sanoo tiedotteessaan.
ShipMonk kertoi Trezorille elokuun 10. päivänä alkuperäisestä, 90 päivän ajanjaksoon rajatusta vuodosta. Syyskuun 2. päivänä yhtiö ilmoitti laajuuden ulottuvan vuosiin 2019–2021 asti, ja Trezorin mukaan kyseisten vuosien yhteistyö jäi huomiotta, kun alkuperäistä laajuutta määriteltiin.
Trezor korostaa, ettei sen omia järjestelmiä ole murrettu. Yksityiset avaimet, siemenlauseet ja lompakoiden varmuuskopiot eivät koskaan ole olleet ShipMonkin ulottuvilla, joten varojen turvallisuus ei ole vaakalaudalla. Riski koskee vain yhteys- ja henkilötietoja, joita voidaan käyttää huijaussähköposteihin, -puheluihin ja -kirjeisiin sekä pahimmillaan kotiosoitteeseen kohdistuvaan fyysiseen uhkaan.
Yhtiön mukaan sen 13-vuotisen historian aikana asiakkaiden puhelinnumeroita ja toimitusosoitteita ei ole aiemmin paljastunut kertaakaan tässä laajuudessa.
Trezorille kyseessä on joka tapauksessa jo toinen mittava tietovuoto noin 20 kuukaudessa. Tammikuun 17. päivänä 2024 yhtiön kolmannen osapuolen tukilippujärjestelmän murto paljasti yhteystiedot jopa 66 000 käyttäjältä, jotka olivat asioineet asiakaspalvelussa joulukuusta 2021 lähtien. Silloinkaan varoja ei menetetty, mutta riskinä oli tietojenkalastelu.
Yhtiön ohje asiakkaille on pysynyt elokuusta ennallaan. Lompakon varmuuskopiota ei pidä koskaan syöttää verkkosivulle eikä jakaa kenellekään.
Trezor sanoo, ettei se ole vielä päättänyt jatkotoimista ShipMonkia kohtaan, ja ShipMonkiin kohdistetaan parhaillaan lisätarkastus.









