Trezor, uno dei produttori più noti di hardware wallet per criptovalute, ha comunicato ai propri clienti una violazione dei dati che non riguarda i suoi sistemi, ma quelli di ShipMonk, la società statunitense che gestisce la logistica e le spedizioni dei suoi prodotti. Tra i quasi 14.000 clienti coinvolti ci sono anche utenti italiani, insieme a quelli di Stati Uniti, Regno Unito, Svezia, Colombia, Brasile e Portogallo.

Cosa è successo

Secondo quanto ricostruito da più testate di settore, il 6 agosto 2026 Metabase — la piattaforma di business intelligence usata da ShipMonk per l'analisi dei dati — ha avvisato l'azienda che una parte non autorizzata aveva sfruttato una propria vulnerabilità per accedere al sistema. Si tratta della stessa falla critica di Metabase (SQL injection senza autenticazione, ora nota come CVE-2026-72898, CVSS 10.0) di cui avevamo già parlato a proposito della violazione subita dal produttore di laptop Framework: un accesso amministrativo ottenuto senza credenziali, che in questo caso ha permesso agli attaccanti di raggiungere i dati degli ordini gestiti da ShipMonk per conto di Trezor.

I dati esposti riguardano 11.742 clienti con esposizione completa — nome, indirizzo di spedizione, email e numero di telefono — e altri 1.947 clienti con esposizione parziale, limitata a nome, città ed email. Sono interessati gli ordini evasi tra il 10 maggio e l'8 agosto 2026. ShipMonk ha notificato Trezor il 10 agosto; Trezor ha reso pubblico l'incidente il 13 agosto, precisando che i propri sistemi, il firmware dei dispositivi e i fondi in criptovaluta dei clienti non sono stati toccati: il perimetro compromesso è unicamente quello logistico del fornitore terzo.

Perché non è "solo" un data breach come un altro

Sulla carta, i dati sottratti — nome, indirizzo, email, telefono — sembrano meno sensibili di credenziali o dati di pagamento. Ma nel caso di un produttore di hardware wallet il quadro è diverso: l'elenco compromesso è, di fatto, una lista di persone che possiedono criptovalute e un dispositivo fisico per custodirle, con tanto di indirizzo di recapito. È esattamente il tipo di informazione che alimenta due categorie di attacco particolarmente insidiose: il phishing mirato che si spaccia per comunicazioni Trezor (per carpire la seed phrase, l'unico vero segreto da proteggere) e, nei casi più gravi, il targeting fisico di chi si sa detenere asset digitali di valore.

Cosa significa per le aziende italiane

Il caso interessa le aziende italiane su due livelli. Il primo è diretto: tra i Paesi coinvolti c'è l'Italia, quindi ci sono cittadini italiani i cui dati anagrafici e di contatto sono ora in mano a soggetti non identificati, con conseguente rischio di phishing mirato e social engineering nelle settimane successive.

Il secondo livello è più strutturale e riguarda qualunque azienda che si appoggi a fornitori terzi per logistica, spedizioni o analisi dati — situazione comunissima per e-commerce e produttori italiani che esternalizzano il fulfillment. Il punto debole qui non è stato Trezor, ma un anello della sua catena di fornitura: la stessa vulnerabilità Metabase aveva già colpito altre aziende nella stessa settimana. Chi gestisce dati di clienti attraverso un fornitore che usa strumenti di BI o analytics dovrebbe chiedersi non solo "il mio fornitore è sicuro", ma "quali strumenti di terze parti usa il mio fornitore, e con quali privilegi accedono ai miei dati".

Sul piano normativo, per i clienti italiani coinvolti si applica il GDPR: Trezor, in qualità di titolare del trattamento verso i propri clienti europei, deve valutare se l'incidente comporta un rischio per gli interessati e, in caso affermativo, procedere alla notifica al Garante privacy competente entro 72 ore dalla conoscenza dell'evento (art. 33) e, se il rischio è elevato, alla comunicazione diretta agli interessati (art. 34). ShipMonk, in qualità di responsabile del trattamento per conto di Trezor, aveva a sua volta l'obbligo contrattuale di informare tempestivamente il titolare: è esattamente ciò che sembra essere avvenuto, con una finestra di circa quattro giorni tra la scoperta di Metabase e la notifica a Trezor. Per le aziende italiane che stipulano contratti di fornitura con soggetti extra-UE, questo caso è un promemoria concreto dell'importanza di clausole chiare sui tempi di notifica degli incidenti (data processing agreement ex art. 28 GDPR) e sulla responsabilità in caso di violazione a monte della catena.

Cosa fare subito

Per chi ha acquistato un dispositivo Trezor tra maggio e agosto 2026, o per chiunque gestisca clienti esposti a un incidente simile:

  • Diffidare da email, SMS o chiamate che chiedono di "verificare" il dispositivo, reinstallare il firmware o inserire la seed phrase: Trezor non la chiede mai, in nessuna circostanza.
  • Verificare l'autenticità delle comunicazioni Trezor solo tramite il sito ufficiale digitato manualmente, non tramite link ricevuti via email o SMS.
  • Prestare attenzione a eventuali tentativi di ingegneria sociale che sfruttano l'indirizzo di spedizione noto, incluse comunicazioni cartacee o pacchi non richiesti.

Per le aziende che si affidano a fornitori terzi per logistica o analytics:

  • Mappare quali strumenti di business intelligence o analytics utilizzano i propri fornitori critici e con quale livello di accesso ai dati dei clienti.
  • Rivedere i contratti di fornitura (DPA) per assicurarsi che prevedano tempi di notifica degli incidenti compatibili con l'obbligo di notifica al Garante entro 72 ore.
  • In caso di allerta su una vulnerabilità di un fornitore, chiedere per iscritto conferma dell'avvenuta bonifica e degli indicatori di compromissione verificati, non limitarsi a un'email generica.

Per approfondire la falla all'origine dell'incidente, si veda il nostro articolo sulla vulnerabilità zero-day di Metabase.