O que aconteceu
Em 9 de junho de 2025 o pesquisador de segurança Eric Daigle encontrou uma vulnerabilidade no nosso serviço. Um endpoint da nossa API aceitava requisições sem autenticação e não sanitizava um dos seus parâmetros, o que permitiu extrair dados do banco por injeção de SQL.
O que foi extraído foi, sobretudo, a tabela de contas: endereços de e-mail e senhas armazenadas em texto simples. O despejo alcançou também outras tabelas que ligavam contas a aparelhos, além de estatísticas internas.
Os números publicados diferem conforme a fonte, e preferimos dar os dois: o Have I Been Pwned registrou 61.641 contas; o pesquisador e a imprensa falaram em 62.050. Não temos uma explicação documentada para essa diferença. Os registros incluíam contas criadas desde 2018.
Há duas coisas aqui que não admitem atenuante e são responsabilidade nossa: aquelas senhas não deveriam estar armazenadas em texto simples, e aquele endpoint não deveria estar acessível sem autenticação.