Dados de clientes foram expostos por parceiro de envio
A Trezor confirmou que uma violação em um de seus parceiros de envio expôs dados pessoais de mais de 13 mil clientes. A ShipMonk é a parceira logística responsável por armazenar e enviar produtos em nome da Trezor, além de coletar os dados necessários ao atendimento dos pedidos.
Segundo a Trezor, 11.742 clientes nos Estados Unidos, Reino Unido, Suécia, Colômbia, Brasil, Itália e Portugal tiveram nomes, endereços de e-mail, telefones e endereços de entrega expostos. Esse grupo realizou pedidos entre 10 de maio e 8 de agosto.
Outros 1.947 clientes tiveram nome, cidade de residência e e-mail expostos. A empresa informou que parte desse segundo grupo pode ter feito pedidos antes de 10 de maio e que está verificando as informações e o período envolvido com a ShipMonk.
Retenção de dados de fornecedores entra em foco
A ShipMonk está sujeita à política de retenção de 90 dias da Trezor. Pela regra, parceiros devem excluir ou anonimizar dados de clientes em até 90 dias após sua coleta para um pedido.
Para gestores, o caso é um lembrete editorial de que políticas de retenção precisam ser acompanhadas por controles aplicáveis aos fornecedores que armazenam ou processam informações de clientes. A existência de uma regra de retenção, por si só, não elimina a exposição decorrente de uma violação.
Empresa alerta para tentativas de phishing
A Trezor afirmou que seus próprios sistemas e dispositivos permanecem seguros. Ainda assim, alertou que os clientes afetados podem enfrentar aumento nas tentativas de phishing. A empresa disse ter contatado diretamente as pessoas impactadas e recomendou que comunicações fossem verificadas em seus canais oficiais.
A orientação divulgada pela companhia é não inserir o backup da carteira em sites nem compartilhá-lo com terceiros. Para organizações, a comunicação direta e clara com pessoas afetadas é uma medida relevante quando dados de contato podem ser usados em abordagens fraudulentas.
Trezor prepara modalidade de entrega anônima
Em publicação separada, a Trezor afirmou que sua prioridade é criar uma opção de entrega anônima. O modelo prevê checkout específico, uso de apelido ou identificador no lugar do nome real e entrega em armário automatizado, em vez do endereço residencial.
A embalagem deverá ser sem marca e com remetente genérico. O envio do PIN para retirada será feito por e-mail ou SMS. A Trezor informou previsão de lançamento em setembro na União Europeia e até o fim do ano nos Estados Unidos.

