A Trezor pediu confirmação escrita de que os dados tinham sido apagados. Recebeu-a. Os dados continuavam lá.
A Trezor fabrica carteiras de hardware, aqueles aparelhos pequenos que se compram para as poupanças não ficarem dentro de um navegador. A 13 de agosto avisou os clientes de que o seu parceiro logístico ShipMonk tinha sido invadido três dias antes e que estavam envolvidas cerca de 13 689 pessoas que encomendaram entre maio e agosto. Desagradável, delimitado, arrumado.
A 2 de setembro a ShipMonk voltou com mais. No material roubado estavam também registos de encomendas de uma parceria anterior, de novembro de 2019 a agosto de 2021: outros 67 000 clientes norte-americanos, com nomes, endereços de correio eletrónico, números de telefone, moradas de entrega e números de encomenda. A própria política de retenção da Trezor é de 90 dias. A declaração merece uma segunda leitura: «Ao longo de toda a nossa relação com a ShipMonk pedimos repetidamente e recebemos garantia escrita da eliminação dos dados». Não foram eliminados. O total anda agora à volta de 81 000 pessoas, e as carteiras em si não estão afetadas de forma alguma.
Eis porque o campo da morada é o feio. Uma lista de moradas de gente que se sabe ter comprado uma carteira de criptomoedas serve a dois tipos muito diferentes de criminoso, e só um deles trabalha em linha. Conte com phishing que cita o seu número de encomenda verdadeiro, porque quem envia tem-no mesmo. O conselho da Trezor resume-se a uma regra que nunca expira: a frase de recuperação da carteira não se escreve em lado nenhum, nunca, seja quem for a pedir e por mais certos que sejam os dados que apresenta. O princípio vale muito para além das criptomoedas. Alguém saber o seu número de encomenda já não prova nada.
Se está a fazer o balanço de que empresas guardam os seus dados, a verificação de privacidade e contas do Tendvane é um bom sítio para ver o que está com sessão iniciada no seu PC e o que lhe está associado.