Crypto Prices

Sommeren med kryptoinbrudd: Hvorfor din leveringsadresse nå er den farligste tingen du eier

august 18, 2026

Innledning

Tre innbrudd skjedde på fire dager, hver forankret i en leverandør som sluttbrukeren aldri valgte og sannsynligvis aldri visste eksisterte. SafePal mistet 39,798 kundedata på grunn av en plugin-feil. Trezor mistet 13,689 gjennom sin fraktleverandør ShipMonk. Bits of Gold, Israels største regulerte kryptobroker, mistet omtrent 200,000 gjennom et analyseverktøy. Ingen lommebøker ble tappet. Ingen nøkler ble stjålet. Det som ble stjålet, er verre for en spesifikk og voksende klasse av kriminalitet: verifisert bevis på at en person på en kjent adresse eier kryptovaluta, kombinert med telefonnummeret deres og i noen tilfeller deres offentlige identifikasjonsnummer.

Felles teknisk rot

Denne artikkelen sporer de tre hendelsene til deres felles tekniske rot, måler den fysiske trusselen som disse opplysningene nå gir næring til, og undersøker hva bransjens respons avslører om et strukturelt gap som produsenter av maskinvarelommebøker og meglere har vært trege til å tette.

Forbindelsen mellom Trezor- og Bits of Gold-innbruddene ble tydelig innen timer etter den andre avsløringen. Begge kan spores til CVE-2026-72898, en kritisk uautorisert SQL-injeksjon i Metabase, den åpne kildekoden forretningsintelligensplattformen som brukes av tusenvis av selskaper for å forespørre og visualisere interne data.

Detaljer om innbruddene

Sårbarheten ligger i passordtilbakestillingsendepunktet. En ekstern angriper kan injisere vilkårlig SQL gjennom ikke-deklarerte felt i tilbakestillingsforespørselens kropp, få administratoradgang til Metabase-instansen, og derfra lese hver database som instansen er koblet til. Metabase vurderte den til CVSS 10.0. Horizon3 publiserte et bevis på konsept. CISA la den til katalogen over kjente utnyttede sårbarheter.

ShipMonk, oppfyllingsleverandøren Trezor bruker for bestillinger i USA, Storbritannia, Sverige, Colombia, Brasil, Italia og Portugal, kjørte en selvhostet Metabase-instans. Angripere utnyttet CVE-2026-72898 på eller før 6. august og fikk tilgang til bestillingsdata for 13,689 Trezor-kunder som mottok forsendelser mellom 10. mai og 8. august. Av disse hadde 11,742 full eksponering inkludert navn, e-post, telefonnummer og leveringsadresse. De resterende 1,947 hadde delvis eksponering begrenset til navn, by og e-post.

Bits of Gold avslørte sitt innbrudd 16. august etter å ha oppdaget uautorisert tilgang til et tredjeparts programvaresystem brukt for kundestøtte og dataanalyse. Selskapet bekreftet den samme CVE. Omtrent 200,000 brukere hadde navn, israelske identifikasjonsnumre, e-postadresser, telefonnumre, IP-adresser, bankkontodetaljer og offentlige kryptovaluta-lommebokadresser som potensielt ble tilgang til.

Fysisk trussel og kriminalitet

Den bredere kampanjen er reell. Metabase selv bekreftet at angripere utnyttet feilen mot Metabase Cloud-leietakere før oppdateringen var tilgjengelig. Framework, Anaconda og n8n avslørte alle uautorisert datatilgang fra pre-patch-vinduet. Av omtrent 11,000 sannsynlige selvhostede Metabase-instanser funnet via internett-skanning av runZero, var 4,309 potensielt sårbare, og over 97% av de fingeravtrykkede vertene på berørte grener så ut til å være upatchede per rådgivningsdato.

SafePals hendelse deler tidspunktet, men ikke den tekniske roten. Den Binance-støttede maskinvarelommebokprodusenten avslørte 16. august at en autorisasjonsfeil i en tredjeparts bestillingssporingsplugin tillot uautoriserte personer å se bestillingsinformasjon som tilhørte andre kunder. Feilen eksponerte 39,798 kunder som la inn bestillinger mellom 2. mars 2025 og 11. april 2026.

Bransjens respons

Den standard beroligelsen etter et innbrudd av denne typen er at ingen midler ble kompromittert. Den innrammingen behandler dataene som en plage, nyttig for phishing-e-poster som en forsiktig bruker kan oppdage og slette. Den overser kategorien av kriminalitet som disse opplysningene gir næring til. CertiK’s H1 2026 wrench attack report dokumenterte 52 bekreftede hendelser av fysisk vold brukt for å utvinne kryptovaluta fra ofre, en økning på 33% fra de 39 hendelsene i første halvdel av 2025.

Den finansielle eksponeringen nådde 124,1 millioner dollar, mer enn 11 ganger de 10,5 millioner dollar fra samme periode året før. Angrepsmetodene endrer seg. Hjemmeinnbrudd knyttet til kryptotyveri økte fra ett tilfelle i første halvdel av 2025 til 20 i første halvdel av 2026, noe som gjør det til den vanligste bekreftede angrepstypen.

Konklusjon

Produsenter av maskinvarelommebøker markedsfører seg selv på sikkerhet. Enheten genererer nøkler offline. Fastvaren er åpen kildekode. Den sikre enheten motstår fysisk manipulering. Ingen av dette betyr noe når selskapet gir en kundes hjemmeadresse til en tredjeparts oppfyllingsleverandør som kjører et upatchert analysepanel.

Trezor anerkjente dette gapet direkte. Selskapet kunngjorde at det vil lansere Anonymous Delivery i EU innen september 2026 og i USA innen årsskiftet. Tjenesten vil tillate kunder å motta enheter uten å gi en hjemmeadresse til noen fraktformidler. Det er den første strukturelle responsen fra en produsent av maskinvarelommebøker til leverandørdata-problemet.

Ingen av disse tiltakene eliminerer innbrudd. De reduserer antallet opplysninger tilgjengelig for tyveri, vinduet der disse opplysningene eksisterer, og kundens evne til å ta informerte beslutninger om hvilke selskaper de stoler på med fysiske adresseopplysninger.

Dette er en utdanningsanalyse, ikke investeringsråd. Ansvarsfraskrivelse: Denne artikkelen ble publisert 17. august 2026. Den gjenspeiler informasjon tilgjengelig på tidspunktet for skriving. Undersøkelser av innbrudd pågår, og omfanget av berørte data kan endres etter hvert som selskapene fullfører sine vurderinger.

Siste fra Blog

Compound godkjenner $52 millioner institusjonelt DeFi-program

Compound Foundation Kunngjør Nytt Lederteam og Utviklingsprogram Den 17. august kunngjorde Compound Foundation et nytt lederteam og et DAO-godkjent utviklingsprogram på $52 millioner, rettet mot institusjonell kreditt og virkelige eiendeler. Aaron Schnarch,