ハードウェアウォレットメーカーの Trezor は 8 月 13 日、物流委託先 ShipMonk が侵害され、注文データ約 13,689 人分の個人情報が流出したと発表しました。ShipMonk は 8 月 10 日に Trezor に一報を入れ、原因はサードパーティ分析基盤 Metabase の SQL インジェクション脆弱性の悪用だったとしています。初報は 2026-08-13 の Trezor 側顧客通知で、Bleeping Computer など多メディアが同日以降続報。
主なポイント
- 11,742 人は氏名・メール・電話・配送先住所すべてが、1,947 人は氏名・都市・メールが流出。
- 対象は 2026 年 5 月 10 日〜8 月 8 日に注文を受けた米国・英国・スウェーデン・コロンビア・ブラジル・イタリア・ポルトガルの顧客。
- Trezor 自身のシステムやウォレット、暗号鍵は侵害されておらず、資産流出のリスクはない。
- ShipMonk には恐喝集団 ShinyHunters から脅迫メールが届いており、90 日超過分は Trezor の保持ポリシーで削除済みだった。
- 影響を受けた顧客はメールで通知済み。フィッシング / なりすまし電話 / 郵送詐欺の標的となる可能性があり、Trezor は Trezor 公式チャネル外からの支援依頼に応じないよう注意喚起。
出典: Trezor discloses data breach affecting nearly 14,000 customers