Intrång och deras konsekvenser
Tre intrång inträffade på fyra dagar, var och en kopplad till en leverantör som slutanvändaren aldrig valde och sannolikt aldrig visste fanns. SafePal förlorade 39 798 kundregister på grund av en plugin-fel. Trezor förlorade 13 689 genom sin fraktleverantör ShipMonk. Bits of Gold, Israels största reglerade kryptobroker, förlorade ungefär 200 000 genom ett analysverktyg. Inga plånböcker tömdes och inga nycklar stals. Vad som stals är värre för en specifik och växande typ av brott: verifierad bevisning på att en person på en känd adress äger kryptovaluta, kopplad till deras telefonnummer och i vissa fall deras personnummer.
Tekniska rötter och sårbarheter
Denna artikel spårar de tre incidenterna till deras gemensamma tekniska rot, mäter det fysiska hot som dessa register nu utgör, och undersöker vad branschens svar avslöjar om en strukturell klyfta som tillverkare av hårdvaruplånböcker och mäklare har varit långsamma att stänga. Kopplingen mellan Trezor- och Bits of Gold-intrången blev tydlig inom timmar efter den andra avslöjandet. Båda spårar till CVE-2026-72898, en kritisk oauktoriserad SQL-injektion i Metabase, den öppna källkodsplattformen för affärsintelligens som används av tusentals företag för att fråga och visualisera intern data.
Sårbarheten finns i lösenordsåterställningspunkten. En fjärrattackerare kan injicera godtycklig SQL genom odeklarerade fält i återställningsbegärans kropp, få administratörsbehörighet till Metabase-instansen, och därifrån läsa varje databas som instansen är ansluten till.
Incidenternas påverkan
Metabase bedömde den till CVSS 10.0. Horizon3 publicerade ett bevis på koncept. CISA lade till den i katalogen över kända utnyttjade sårbarheter. ShipMonk, den uppfyllande leverantör som Trezor använder för beställningar i USA, Storbritannien, Sverige, Colombia, Brasilien, Italien och Portugal, körde en självhostad Metabase-instans. Attackerare utnyttjade CVE-2026-72898 den 6 augusti eller tidigare och fick tillgång till beställningsdata för 13 689 Trezor-kunder som fick leveranser mellan den 10 maj och den 8 augusti.
Bits of Gold avslöjade sitt intrång den 16 augusti efter att ha upptäckt obehörig åtkomst till ett tredjeparts mjukvarusystem som användes för kundsupport och dataanalys. Företaget bekräftade samma CVE. Ungefär 200 000 användare hade namn, israeliska identifikationsnummer, e-postadresser, telefonnummer, IP-adresser, bankkontouppgifter och offentliga kryptovaluta plånboksadresser som potentiellt hade åtkomst.
Ökande hot och framtida åtgärder
Den bredare kampanjen är verklig. Metabase bekräftade själv att angripare utnyttjade felet mot Metabase Cloud-kunder innan patchen var tillgänglig. Framework, Anaconda och n8n avslöjade alla obehörig dataåtkomst från fönstret före patchen. Av cirka 11 000 sannolika självhostade Metabase-instanser som hittades via internetbreddskanning av runZero, var 4 309 potentiellt sårbara, och över 97 % av fingeravtryckta värdar på drabbade grenar verkade vara opatchade per rådgivningsdatum.
SafePals incident delar tidpunkten men inte den tekniska roten. Den Binance-stödda hårdvaruplånboksproducenten avslöjade den 16 augusti att en auktoriseringssårbarhet i en tredjeparts beställningsspårningsplugin tillät obehöriga individer att se beställningsinformation som tillhör andra kunder. Felet exponerade 39 798 kunder som gjorde beställningar mellan den 2 mars 2025 och den 11 april 2026.
Strukturella förändringar och rekommendationer
De tre intrången delar ett mönster som är viktigare än något enskilt CVE. I varje fall var företagets egna system inte komprometterade. Angriparen kom in genom en leverantör som kunden aldrig valde: ett fraktlogistikföretag, en analysinstrumentpanel, en beställningsspårningswidget. Kunden valde en plånbok eller en mäklare. Leverantörsstacken bakom det var osynlig.
Den strukturella frågan är att säkerhetsmodellen för kryptovaluta förvaring behandlar enheten och nycklarna som perimeter. Den faktiska perimeter inkluderar varje leverantör i leveranskedjan som vet att en kund existerar och var de bor. Uppfyllande leverantörer, analysplattformar, kundsupportverktyg, beställningsspårningswidgets och betalningsprocessorer har alla en delmängd av den informationen.
Tre strukturella förändringar skulle minska blast radius för nästa intrång. Ingen av dem kräver ny teknik. Alla kräver beslut som företag hittills har undvikit:
- Leverantörssäkerhetsattestering: Varje företag som hanterar kryptokunddata bör kräva att dess leverantörer upprätthåller aktuella patchnivåer på internetexponerad mjukvara.
- Adressminimering: En uppfyllande leverantör behöver en leveransadress för att leverera ett paket, men den behöver inte den adressen efter leveransbekräftelse.
- Transparent leverantörsavslöjande: Kunder som väljer en hårdvaruplånbok eller mäklare har för närvarande inget sätt att veta vilka leverantörer som kommer att ta emot deras data.
Denna artikel publicerades den 17 augusti 2026. Den återspeglar information som var tillgänglig vid tidpunkten för skrivandet. Utredningar av intrång pågår och omfattningen av påverkad data kan förändras när företag slutför sina bedömningar.