
Trezor, 10 Ağustos 2026’da lojistik ortağı ShipMonk’tan yetkisiz erişim bildirimi aldığını duyurdu. Şirkete göre Mayıs–Ağustos döneminde ShipMonk üzerinden giden siparişlerde yaklaşık 14 bin müşteri etkilendi: 11.742 kişide ad, telefon, e-posta ve teslimat adresi; 1.947 kişide kısmi veri. Amazon üzerinden giden siparişler başka lojistikçi kullandığı için kapsam dışı. Trezor, kendi sistemleri, cihazları ve kurtarma kelimelerinin etkilenmediğini yazdı.
Olayın teknik kökü Metabase iş zekâsı platformundaki kimlik doğrulamasız SQL enjeksiyonu: CVE-2026-72898 / GHSA-vwf4-m7j8-wcjf, CVSS 10.0. Açık /api/session/reset_password uç noktasında; saldırgan yönetici erişimi alıp bağlı veritabanlarından veri çekebiliyor. Metabase 6 Ağustos civarında aktif istismarı duyurdu, yama geldi; CISA açığı KEV listesine aldı. ShipMonk’un internete açık Metabase örneği bu vektörle vurulduğu anlatılıyor.
Halborn ve diğer teknik özetlerde ShinyHunters grubunun ShipMonk’a fidye e-postası gönderdiği iddiası geçiyor; çalınan listenin kamuya açıldığı veya satıldığına dair teyit yok. Trezor etkilenenlere e-posta ile bildirim yaptığını, 90 günlük veri saklama politikasının kapsamı sınırladığını söyledi. Self-hosted Metabase kullanan kurumlar için üreticinin güvenli point release sürümlerine geçiş önerisi sürüyor.


