- Почти 14 000 клиентов Trezor оказались под угрозой фишинга после утечки данных.
- Причиной стал взлом логистического партнера ShipMonk.
- При этом криптокошельки остались защищенными.
Компания Trezor сообщила об утечке персональных данных клиентов из-за взлома своего логистического партнера ShipMonk. Инцидент затронул 13 689 покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, которые получили заказы в течение 90 дней до 8 августа.
We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data. This affects new customers in the US, UK, Sweden, Colombia, Brazil, Italy, and Portugal who received an order within the 90 days…
— Trezor (@Trezor) August 13, 2026
Производитель аппаратных криптокошельков подчеркнул, что его собственные системы и устройства не были скомпрометированы, однако пострадавшие пользователи могут столкнуться с более сложными фишинговыми атаками.
По данным Trezor, в результате несанкционированного доступа к системам ShipMonk были раскрыты данные 11 742 клиентов в полном объеме — имя, электронный адрес, номер телефона и адрес доставки. Еще 1947 пользователей пострадали от частичной утечки: злоумышленники могли получить их имя, город и электронный адрес.
Какие данные оказались у злоумышленников
ShipMonk хранил информацию, необходимую для доставки заказов Trezor, в частности имя, адрес, номер телефона, электронный адрес и номер заказа. По словам компании, инцидент ограничен ее политикой хранения данных: информация о заказе удаляется или анонимизируется через 90 дней после доставки.
«Это первый случай с момента основания Trezor в 2013 году, когда мы столкнулись с утечкой, в результате которой были раскрыты номера телефонов и адреса доставки клиентов», — заявили в компании.
Trezor отдельно подчеркнула, что утечка не затронула приватные ключи, резервные копии кошельков или сами устройства. При этом полученная информация может быть использована для персонализированных фишинговых атак — через электронную почту, телефонные звонки или почтовые отправления.
Компания призвала пользователей не вводить резервную копию кошелька на сайтах и не передавать ее третьим лицам.
В Trezor также сообщили, что все пострадавшие клиенты получили отдельное сообщение с адреса help@trezor.io. Компания продолжает расследовать инцидент совместно с ShipMonk, который уже защитил затронутые системы и усилил их безопасность.
Trezor готовит анонимную доставку
После инцидента Trezor также рассказала о работе над функцией анонимной доставки, которая должна уменьшить объем персональных данных, связанных с покупкой аппаратного кошелька. Компания планирует запустить ее в ЕС в сентябре 2026 года, а в США — до конца года.
Опция будет предусматривать отдельную форму оформления, возможность использовать псевдоним или идентификатор, получение через автоматизированный почтомат, нейтральную упаковку и автоматическое удаление идентификаторов доставки после получения заказа.
Ранее команда безопасности Donjon компании Ledger также исследовала уязвимость чипа TROPIC01, который используется в аппаратном кошельке Trezor Safe 7. Исследователям удалось обойти проверку подписи с помощью метода LFI, однако получить доступ к секретным данным они не смогли. В Trezor тогда подчеркнули, что средства пользователей и их данные остаются защищенными.