Introduktion
Tre brud fandt sted på fire dage, hver forankret i en leverandør, som slutbrugeren aldrig har valgt og sandsynligvis aldrig vidste eksisterede. SafePal mistede 39.798 kundedata på grund af en plugin-fejl. Trezor mistede 13.689 gennem sin leverandør ShipMonk. Bits of Gold, Israels største regulerede kryptobroker, mistede cirka 200.000 data gennem et analysetool. Ingen tegnebøger blev tømt, og ingen nøgler blev stjålet. Hvad der blev stjålet, er værre for en specifik og voksende klasse af kriminalitet: verificeret bevis for, at en person på en kendt adresse ejer kryptovaluta, parret med deres telefonnummer og i nogle tilfælde deres regeringsidentifikationsnummer.
Bruddet og deres tekniske rod
Denne artikel sporer de tre hændelser til deres fælles tekniske rod, måler den fysiske trussel, som disse optegnelser nu fodrer, og undersøger, hvad branchens reaktion afslører om en strukturel kløft, som producenter af hardware-tegnebøger og mæglere har været langsomme til at lukke.
Forbindelsen mellem Trezor- og Bits of Gold-bruddene blev klar inden for timer efter den anden offentliggørelse. Begge kan spores til CVE-2026-72898, en kritisk uautentificeret SQL-injektion i Metabase, den open source business intelligence-platform, der bruges af tusindvis af virksomheder til at forespørge og visualisere interne data.
Sårbarheden sidder i password-reset-endepunktet. En fjernangriber kan injicere vilkårlig SQL gennem ikke-deklarerede felter i reset-anmodningens krop, få administratoradgang til Metabase-instansen og derfra læse hver database, som instansen forbinder til. Metabase vurderede det til CVSS 10.0. Horizon3 offentliggjorde et proof of concept. CISA tilføjede det til kataloget over kendte udnyttede sårbarheder.
Detaljer om bruddene
ShipMonk, den opfyldelsesleverandør, Trezor bruger til ordrer i USA, Storbritannien, Sverige, Colombia, Brasilien, Italien og Portugal, kørte en selvhostet Metabase-instans. Angribere udnyttede CVE-2026-72898 den 6. august eller før og fik adgang til ordredata for 13.689 Trezor-kunder, der modtog forsendelser mellem den 10. maj og den 8. august. Af disse havde 11.742 fuld eksponering, herunder navn, e-mail, telefonnummer og leveringsadresse. De resterende 1.947 havde delvis eksponering begrænset til navn, by og e-mail.
Bits of Gold offentliggjorde sit brud den 16. august efter at have opdaget uautoriseret adgang til et tredjeparts software-system, der blev brugt til kundesupport og dataanalyse. Virksomheden bekræftede den samme CVE. Cirka 200.000 brugere havde navne, israelske identifikationsnumre, e-mailadresser, telefonnumre, IP-adresser, bankkontodetaljer og offentlige kryptovaluta-tegnebøger, der potentielt blev tilgået.
Fysisk trussel og kriminalitet
Den bredere kampagne er reel. Metabase bekræftede selv, at angribere udnyttede fejlen mod Metabase Cloud-lejere, før patchen var tilgængelig. Framework, Anaconda og n8n offentliggjorde alle uautoriseret dataadgang fra pre-patch-vinduet. Af cirka 11.000 sandsynlige selvhostede Metabase-instanser, der blev fundet via internetbred scanning af runZero, var 4.309 potentielt sårbare, og over 97% af de fingerprintede værter på berørte grene syntes at være upatchede pr. rådgivningsdato.
SafePal offentliggjorde den 16. august, at en autorisationssårbarhed i et tredjeparts ordretracking-plugin tillod uautoriserede personer at se ordreoplysninger, der tilhørte andre kunder. Fejlen eksponerede 39.798 kunder, der afgav ordrer mellem den 2. marts 2025 og den 11. april 2026. Datasættet er smallere end Metabase-bruddene: navne, e-mailadresser, telefonnumre, leveringsadresser og købsdetaljer. Ingen seed-sætninger, private nøgler, tegnebogens adgangskoder, bankoplysninger eller regeringsidentifikationsnumre blev tilgået.
Reaktion fra branchen
SafePal patchede fejlen, hyrede en uafhængig revisor, reducerede sin datalagringsperiode til 90 dage og identificerede og fjernede mere end 30 phishing-websteder knyttet til hændelsen. De tre brud deler et mønster, der betyder mere end nogen enkelt CVE. I hvert tilfælde blev virksomhedens egne systemer ikke kompromitteret. Angriberen kom ind gennem en leverandør, som kunden aldrig har valgt: et fragtlogistikfirma, et analysetavle, et ordretracking-widget.
Den standardmæssige beroligelse efter et brud af denne art er, at ingen midler blev kompromitteret. Den indramning behandler data som en gene, nyttig til phishing-e-mails, som en omhyggelig bruger kan spotte og slette. Den overser den kategori af kriminalitet, som disse optegnelser fodrer.
CertiK’s H1 2026 wrench attack-rapport dokumenterede 52 bekræftede hændelser af fysisk vold brugt til at udtrække kryptovaluta fra ofre, en stigning på 33% i forhold til de 39 hændelser i første halvdel af 2025.
Konklusion
Hardware-tegnebøgerfirmaer markedsfører sig selv på sikkerhed. Enheden genererer nøgler offline. Firmwaren er open source. Det sikre element modstår fysisk manipulation. Intet af det betyder noget, når virksomheden giver en kundes hjemmeadresse til en tredjeparts opfyldelsesleverandør, der kører et upatcheret analysetavle. Trezor anerkendte denne kløft direkte og annoncerede, at den vil lancere Anonymous Delivery i Den Europæiske Union inden september 2026 og i USA inden årets udgang.
Dette er en uddannelsesmæssig analyse, ikke investeringsrådgivning. Fraskrivelse: Denne artikel blev offentliggjort den 17. august 2026. Den afspejler oplysninger tilgængelige på tidspunktet for skrivningen. Brudundersøgelser er i gang, og omfanget af berørte data kan ændre sig, efterhånden som virksomhederne afslutter deres vurderinger.