Trezor公告資料外洩,疑為ShipMonk遭遇Metabase漏洞攻擊引起

上週 硬體錢包廠商Trezor公告發生資料外洩事故 ,並指出原因是第三方物流合作業者ShipMonk遭駭造成,但究竟攻擊者如何入侵ShipMonk,有資安新聞媒體指出,此事很可能是因為第三方分析平台被攻擊而造成。

根據 資安新聞網站Bleeping Computer的報導 ,他們得知ShipMonk近日向受影響客户寄送電子郵件,內容指出Metabase於8月6日通知ShipMonk,未經授權的第三方利用Metabase的軟體漏洞,存取ShipMonk客户的帳號與相關資料。根據廠商通報的內容,ShipMonk得知漏洞已獲得修補,並使所有積極存取的連線失效,並在外部資訊科技專家的協助下展開全面調查。雖然ShipMonk並未透露漏洞為何,但根據該公司通知客户的內容,我們推測這個遭利用的弱點,可能是Metabase近期修補的 SQL注入漏洞CVE-2026-72898